Кампания по распространению вредоносных репозиториев на GitHub использует блокировки Telegram для заражения пользователей

information security

Ажиотаж вокруг способов обхода блокировок мессенджера Telegram привлёк внимание злоумышленников. Специалисты по информационной безопасности зафиксировали серию однотипных инцидентов, в ходе которых пользователям предлагались вредоносные утилиты, размещённые на GitHub под видом легитимного программного обеспечения. Заражений удалось избежать благодаря штатной работе антивирусных решений, однако сам тренд вызывает серьёзную обеспокоенность.

Описание

Эксперты собрали набор признаков, позволяющих отличить подлинный репозиторий от фейкового за несколько секунд. Ситуация обострилась из-за сложностей с поиском рабочих инструментов, в частности популярного локального прокси tg-ws-proxy от разработчика flowseal. Пользователь, набирая в поисковике название нужной утилиты, сталкивается с ловушкой, обусловленной особенностями работы поисковых систем.

Действующие в России ограничения привели к удалению ссылок на оригинальные и валидные репозитории из выдачи "Яндекса". В образовавшемся вакууме на верхних позициях мгновенно появляются свежие ссылки на вредоносное ПО. Эти фейки ещё не внесены в списки блокировок, поэтому выдаются первыми. По наблюдениям специалистов, Google решает проблему подмены выдачи значительно быстрее.

Отдельного внимания заслуживают зеркала GitHub, которые также могут оказаться в результатах поиска. Пользователи по инерции доверяют неофициальным прокси-сервисам для скачивания релизов, полагая, что получают оригинальный код. Однако под капотом такого зеркала может скрываться подменённый бинарник или скрипт с "сюрпризом" в виде стилеров, например Salat Stealer или Santa Stealer. Последний, помимо кражи сессий браузеров, способен собирать файлы по заданным расширениям. Даже если ссылка внешне максимально похожа на оригинал, при скачивании со сторонних платформ всегда сохраняется риск подмены файла.

Внешне поддельный репозиторий выглядит абсолютно органично. Мошенники полностью копируют раздел README.md настоящей программы, сохраняя оригинальную вёрстку и даже реквизиты для донатов реальному автору. Расчёт делается на машинальные действия: пользователь видит знакомое оформление и автоматически тянется к кнопке загрузки, не задумываясь о проверке источника.

Предоставленный анализ сетевого трафика однозначно подтверждает использование техники клонирования репозиториев для распространения вредоносного ПО. Выявить фейк можно с первого взгляда на профиль. Вот несколько ключевых маркеров, которые сразу выдают подделку.

Поскольку вредоносная инфраструктура живёт недолго, аккаунт злоумышленника будет зарегистрирован буквально пару недель назад. Настоящая разработка состоит из истории осмысленных коммитов, тогда как в фейках весь код заливается за один раз через веб-интерфейс. Вместо нормальных описаний изменений везде стоит заглушка "Add files via upload".

Оригинальный проект всегда имеет тысячи звезд, множество форков, сотни следящих пользователей и активную вкладку Issues. У клонов по всем счетчикам стоят нули, а обсуждение проблем часто отключено. Это следствие отсутствия реального сообщества, никто за фейком не следит.

Ещё один важный маркер - формулировки в инструкциях по установке. Мошенники часто пишут в README примерно следующее: "Софт использует обфускацию или взаимодействует с сетью, поэтому Windows Defender ругается - это ложное срабатывание, добавьте папку в исключения". Никогда не следует отключать защиту без полной уверенности в подлинности программы. Допустимо отключать антивирус только при условии полного доверия разработчику, но желательно провести аудит исходного кода и лично скомпилировать проект. Во всех остальных ситуациях такое требование означает, что пользователя добровольно просят открыть доступ вредоносному коду.

Наконец, внутри фейкового аккаунта обычно создаётся целая пачка репозиториев с похожими названиями для максимального покрытия поисковых запросов. Эффективность этого метода наглядно видна в поиске "Яндекса", когда первые три релевантные ссылки оказываются вредоносными.

Атака работает исключительно за счёт эксплуатации популярности инструментов для обхода блокировок, слепого доверия к авторитету GitHub и особенностей алгоритмов поисковой выдачи. Сама платформа GitHub полностью безопасна, она предоставляет только хостинг и может не успевать модерировать каждый файл, так как новый материал для проверки появляется круглосуточно.

Чтобы не пришлось вычищать трояны, исследовать скачанное или переустанавливать систему, стоит взять за правило проводить десятисекундную проверку перед скачиванием. Достаточно оценить возраст аккаунта: если он зарегистрирован неделю назад, это повод насторожиться. История коммитов, залитая одним куском с подписью Add files via upload, однозначно указывает на подделку. У популярной утилиты не может быть нулевого количества звезд, форков и закрытой вкладки Issues. Просьба отключить антивирус должна насторожить, если нет стопроцентной уверенности в подлинности. Источник стоит искать в официальных каналах автора, а не кликать по первой строке в поисковике.

Индикаторы компрометации

URL

  • https://github.com/Cinderaignite/tg-ws-proxy-v1.8.1
  • https://github.com/coralhokageeradicate/TG-WS-Proxy-v1.8.0
  • https://github.com/ditchstorksewer
  • https://github.com/EconomicDitch/tg-ws-proxy-win64
  • https://github.com/Flatpluforce/TelegramFix
  • https://github.com/Linkseprotect/Discord-Fix
  • https://github.com/ProhibitionClient/TG-WS-Proxy/releases
  • https://github.com/TornadoCourier
  • https://github.com/WerewolfPenguinPulse/tg-ws-proxy-v1.8.1

Комментарии: 0