Uma campanha de malware sofisticada está utilizando uma rede de aproximadamente 200 repositórios públicos no GitHub para distribuir código malicioso. A técnica envolve um módulo Go que carrega código PowerShell para buscar um resolutor de "dead drops" públicos e executar malware no Windows.
Descoberta e Mecanismo de Infecção
Os pesquisadores identificaram que atacantes estão explorando a confiança em repositórios de código aberto para disseminar malware. O vetor de ataque principal é um módulo Go que, quando executado, carrega código PowerShell. Este código, por sua vez, busca um resolutor de dead drops públicos, que são pontos de armazenamento temporários usados para esconder a infraestrutura de comando e controle.
Essa abordagem permite que os atacantes mantenham a infraestrutura de malware flexível e difícil de rastrear. Ao usar repositórios do GitHub, eles aproveitam a reputação da plataforma para evitar detecção inicial por ferramentas de segurança tradicionais.
Implicações para Desenvolvedores e Equipes de Segurança
Este ataque destaca os riscos de depender de bibliotecas e módulos de terceiros sem verificação adequada. Desenvolvedores que importam pacotes de repositórios públicos devem validar a integridade e a origem do código antes de incluí-lo em seus projetos.
Equipes de segurança devem monitorar o uso de módulos Go e scripts PowerShell em seus ambientes. A detecção de conexões a dead drops públicos ou o carregamento de código PowerShell a partir de fontes não confiáveis deve ser um indicador de alerta vermelho.
Técnicas de Evasão e Persistência
O uso de dead drops públicos permite que os atacantes alterem o destino do malware sem precisar atualizar o código no repositório do GitHub. Isso facilita a persistência do ataque e a adaptação a medidas de mitigação.
Além disso, a utilização de repositórios legítimos do GitHub pode confundir as ferramentas de análise de malware, que muitas vezes confiam em listas de reputação de domínio. A infraestrutura de ataque é projetada para parecer benigna até que o código seja executado em um ambiente específico.
Recomendações de Defesa
Organizações devem revisar seus processos de aprovação de dependências de software. O uso de repositórios privados e controlados, em vez de depender diretamente de repositórios públicos, pode reduzir o risco de infecção.
Além disso, a implementação de políticas de segurança de endpoint que restringem a execução de scripts PowerShell não assinados pode mitigar o impacto deste vetor de ataque. A análise de tráfego de rede para identificar conexões a domínios suspeitos associados a dead drops também é crucial.
Indicadores de Comprometimento (IoCs)
Embora os detalhes específicos dos domínios possam mudar rapidamente, a presença de módulos Go que carregam código PowerShell para buscar resolvers externos é um forte indicador de comprometimento. Equipes de SOC devem procurar por processos Go iniciando scripts PowerShell e fazendo chamadas de rede para domínios não listados.