Hack Alerta

Rede de 200 Repositórios do GitHub Usada para Infecção por Malware

Atacantes usam 200 repositórios do GitHub para distribuir malware via módulo Go e PowerShell, explorando dead drops públicos.

Uma campanha de malware sofisticada está utilizando uma rede de aproximadamente 200 repositórios públicos no GitHub para distribuir código malicioso. A técnica envolve um módulo Go que carrega código PowerShell para buscar um resolutor de "dead drops" públicos e executar malware no Windows.

Descoberta e Mecanismo de Infecção

Os pesquisadores identificaram que atacantes estão explorando a confiança em repositórios de código aberto para disseminar malware. O vetor de ataque principal é um módulo Go que, quando executado, carrega código PowerShell. Este código, por sua vez, busca um resolutor de dead drops públicos, que são pontos de armazenamento temporários usados para esconder a infraestrutura de comando e controle.

Essa abordagem permite que os atacantes mantenham a infraestrutura de malware flexível e difícil de rastrear. Ao usar repositórios do GitHub, eles aproveitam a reputação da plataforma para evitar detecção inicial por ferramentas de segurança tradicionais.

Implicações para Desenvolvedores e Equipes de Segurança

Este ataque destaca os riscos de depender de bibliotecas e módulos de terceiros sem verificação adequada. Desenvolvedores que importam pacotes de repositórios públicos devem validar a integridade e a origem do código antes de incluí-lo em seus projetos.

Equipes de segurança devem monitorar o uso de módulos Go e scripts PowerShell em seus ambientes. A detecção de conexões a dead drops públicos ou o carregamento de código PowerShell a partir de fontes não confiáveis deve ser um indicador de alerta vermelho.

Técnicas de Evasão e Persistência

O uso de dead drops públicos permite que os atacantes alterem o destino do malware sem precisar atualizar o código no repositório do GitHub. Isso facilita a persistência do ataque e a adaptação a medidas de mitigação.

Além disso, a utilização de repositórios legítimos do GitHub pode confundir as ferramentas de análise de malware, que muitas vezes confiam em listas de reputação de domínio. A infraestrutura de ataque é projetada para parecer benigna até que o código seja executado em um ambiente específico.

Recomendações de Defesa

Organizações devem revisar seus processos de aprovação de dependências de software. O uso de repositórios privados e controlados, em vez de depender diretamente de repositórios públicos, pode reduzir o risco de infecção.

Além disso, a implementação de políticas de segurança de endpoint que restringem a execução de scripts PowerShell não assinados pode mitigar o impacto deste vetor de ataque. A análise de tráfego de rede para identificar conexões a domínios suspeitos associados a dead drops também é crucial.

Indicadores de Comprometimento (IoCs)

Embora os detalhes específicos dos domínios possam mudar rapidamente, a presença de módulos Go que carregam código PowerShell para buscar resolvers externos é um forte indicador de comprometimento. Equipes de SOC devem procurar por processos Go iniciando scripts PowerShell e fazendo chamadas de rede para domínios não listados.


Baseado em publicação original de SecurityWeek
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.