Специалисты по кибербезопасности из Netskope Threat Labs обнаружили масштабную и технически изощрённую кампанию по распространению вредоносного ПО, которая использует поддельные репозитории на GitHub. Кампания, отслеживаемая под названием TroyDen’s Lure Factory ("Фабрика приманок ТрояДена"), поражает различные аудитории - от разработчиков и геймеров до пользователей криптовалют - через более чем 300 различных пакетов с вредоносной нагрузкой. Ключевой особенностью угрозы является её дизайн, нацеленный на обход автоматических систем анализа, а также признаки использования искусственного интеллекта для генерации контента и, возможно, для управления инфраструктурой.
Описание
Угроза была выявлена в репозитории "AAAbiola/openclaw-docker", который выдавал себя за инструмент для развёртывания популярного проекта OpenClaw в контейнерах Docker. Репозиторий обладал всеми внешними признаками легитимности: детализированное описание README, страница на GitHub.io, список участников, включая разработчика с собственным популярным проектом. Однако внутри находился скрытый каталог с названием "Diatrymiformes" (отряд вымерших птиц), содержащий вредоносную полезную нагрузку. Анализ показал, что этот и другие репозитории, такие как "mikenob39wang/phone-number-location-tracking-tool" и "B3RZ3RK/fishing-planet-enhanced-menu", распространяют идентичные вредоносные файлы, нацеленные на разные группы пользователей.
Вредоносная программа использует двухкомпонентную архитектуру, специально разработанную для уклонения от песочниц и автоматического анализа. Первый компонент - это переименованный интерпретатор LuaJIT (исполняющая среда для скриптового языка Lua), который статические антивирусы могут детектировать как подозрительный, но который сам по себе не представляет угрозы. Второй компонент - зашифрованный и обфусцированный скрипт на Lua, который выглядит как неисполняемый текстовый файл. Опасное поведение проявляется только тогда, когда оба файла запускаются вместе в определённой последовательности, что обычно не происходит при автоматической проверке отдельных файлов.
Исследователи из Netskope детально изучили поведение вредоносной программы. После запуска она выполняет серию из пяти проверок на анализ: ищет отладчик, проверяет объём оперативной памяти (целясь в маломощные песочницы), анализирует время работы системы, права доступа и имя компьютера. Если среда кажется подозрительной, выполнение прекращается. Затем программа уходит в "сон" на примерно 29 000 лет - этот приём эффективно обходит песочницы с фиксированным временем анализа. После обхода этих препятствий программа отключает автоматическое обнаружение прокси в системе, что позволяет ей обходить корпоративные средства инспекции трафика. Первым действием на заражённом компьютере становится моментальный снимок всего экрана, который отправляется на сервер в Франкфурте. Только после этого программа получает от сервера управления и контроля (C2) зашифрованные команды для дальнейших действий.
Инфраструктура злоумышленников демонстрирует признаки масштабируемости и, возможно, автоматизации. Было обнаружено восемь активных C2-серверов в одной автономной системе в Германии, которые, вероятно, балансируют нагрузку. Шаблоны API-эндпоинтов выглядят наивно и стандартизировано, что позволяет предположить их генерацию с помощью ИИ-инструментов для разработки. Анализ названий каталогов с вредоносной нагрузкой во множестве пакетов выявил систематическое использование малопонятной биологической таксономии, архаичной латыни и медицинской терминологии (например, Chelydridae, nephrosclerosis, hastati). Подобный стиль, применённый к сотням образцов, с высокой вероятностью указывает на машинную, а не человеческую генерацию, что подтверждает гипотезу об "AI-assisted malware generation" - создании вредоносного ПО с помощью ИИ.
По данным VirusTotal, с основными C2-серверами связаны более 300 файлов, что подчёркивает размах кампании. Анализ кода показывает, что программа загружает библиотеки DPAPI (Data Protection API в Windows), что является признаком нацеленности на кражу учётных данных из браузеров и других защищённых хранилищ операционной системы. Эта поведенческая характеристика совпадает с ранее документированными кампаниями, использовавшими аналогичные обфускаторы Prometheus, которые в конечном итоге доставляли такие известные программы-похитители данных, как Redline и LummaStealer.
Кампания TroyDen’s Lure Factory наглядно демонстрирует эволюцию тактик злоумышленников в эпоху доступных ИИ-инструментов. Вместо точечных атак они создают автоматизированные "фабрики", способные генерировать множество убедительных приманок для разных аудиторий, используя единую техническую основу и инфраструктуру. Основная опасность заключается в преднамеренном обходе стандартных автоматизированных средств защиты: двухкомпонентный дизайн, долгий "сон" и проверки на анализ делают угрозу практически невидимой для песочниц. Защитникам следует проявлять повышенную бдительность в отношении репозиториев на GitHub, особенно тех, которые предлагают скачивание архивов, содержащих пару "переименованный исполняемый файл + непонятный текстовый файл", независимо от внешней убедительности проекта.