軟體供應鏈安全業者Socket揭露代號Muck and Load的惡意程式散布行動。攻擊者將惡意Go模組github[.]com/kaleidora/dnsub-scanning-tool偽裝成DNS與子網域掃描工具,並仿冒合法開放原始碼專案dnsub,誘使開發者誤信其為可信套件。該模組自2026年1月24日發布首個版本以來,已累積超過1,200個版本,其中逾700個含有惡意程式碼。
開發者執行該模組後,載入器會透過Pastebin、Telegram及Google Docs等公開服務取得惡意程式下載網址,再從GitHub下載加上密碼保護的7-Zip壓縮檔。解壓縮後,載入器會在偽裝成Microsoft Photos安裝目錄的資料夾內執行Microsoft.exe。研究人員分析這些惡意程式樣本後,發現AsyncRAT與Quasar等遠端控制木馬,可用來持續控制受害系統、存取瀏覽器資料及擷取螢幕畫面。
Socket進一步追查發現,這套誘餌網路(lure network)至少包含222個儲存庫,涉及190個GitHub帳號。這些儲存庫利用GitHub Actions反覆產生提交紀錄,營造專案持續維護的假象,但並非全部直接散布惡意程式。研究人員在部分儲存庫確認至少14個不重複的惡意檔案,包括Vidar竊資程式、惡意程式載入器與下載器、間諜程式,以及與XMRig或BitMiner相關的Monero挖礦程式。Go安全團隊已封鎖這個惡意模組,Socket也已將確認的惡意GitHub基礎設施通報GitHub安全團隊。
Comments (0)