S'inscrire

Cybersécurité - 10/04/2024

Attention : la fausse arnaque de popularité de GitHub incite les développeurs à télécharger des logiciels malveillants

Les acteurs malveillants profitent désormais de la fonctionnalité de recherche de GitHub pour inciter les utilisateurs peu méfiants à la recherche de référentiels populaires à télécharger de faux homologues qui servent de logiciels malveillants.

La dernière attaque contre la chaîne d’approvisionnement des logiciels open source consiste à dissimuler un code malveillant dans les fichiers du projet Microsoft Visual Code, conçu pour télécharger les charges utiles de l’étape suivante à partir d’une URL distante, a déclaré Checkmarx dans un rapport partagé avec The Hacker News.

“Les attaquants créent des référentiels malveillants avec des noms et des sujets populaires, en utilisant des techniques telles que des mises à jour automatisées et de fausses étoiles pour améliorer les classements de recherche et tromper les utilisateurs”, a déclaré le chercheur en sécurité Yehuda Gelb.

L’idée est de manipuler les classements de recherche dans GitHub pour amener les référentiels contrôlés par les acteurs menaçants au premier plan lorsque les utilisateurs filtrent et trient leurs résultats en fonction des mises à jour les plus récentes et augmentent la popularité via de fausses étoiles ajoutées via de faux comptes.

Ce faisant, l’attaque confère une apparence de légitimité et de confiance aux référentiels frauduleux, incitant ainsi les développeurs à les télécharger.

“Contrairement aux incidents passés où les attaquants ajoutaient des centaines ou des milliers d’étoiles à leurs dépôts, il semble que dans ces cas, les attaquants ont opté pour un nombre d’étoiles plus modeste, probablement pour éviter d’éveiller les soupçons avec un nombre exagéré.” dit Gelb.

Il convient de souligner que des recherches antérieures menées par Checkmarx à la fin de l’année dernière ont révélé un marché noir comprenant des boutiques en ligne et des groupes de discussion vendant des étoiles GitHub pour augmenter artificiellement la popularité d’un référentiel, une technique appelée inflation d’étoiles.

De plus, la majorité de ces référentiels sont déguisés en projets légitimes liés à des jeux, astuces et outils populaires, ajoutant une autre couche de sophistication pour rendre plus difficile leur distinction du code inoffensif.

Téléchargement de logiciels malveillants />

Certains référentiels ont été observés en train de télécharger un fichier .7z crypté contenant un exécutable nommé « feedbackAPI.exe » qui a été gonflé à 750 Mo dans le but probable d’échapper à l’analyse antivirus et finalement de lancer un logiciel malveillant partageant des similitudes avec Keyzetsu clipper.

Le malware Windows, apparu au début de l’année dernière, est souvent distribué via des logiciels piratés tels qu’Evernote. Il est capable de détourner les transactions de crypto-monnaie vers les portefeuilles appartenant aux attaquants en remplaçant l’adresse du portefeuille copiée dans le presse-papiers.

Les résultats soulignent la diligence raisonnable que les développeurs doivent suivre lors du téléchargement de code source à partir de référentiels open source, sans parler des dangers de se fier uniquement à la réputation comme mesure pour évaluer la fiabilité.

“L’utilisation de référentiels GitHub malveillants pour distribuer des logiciels malveillants est une tendance continue qui constitue une menace importante pour l’écosystème open source”, a déclaré Gelb.

“En exploitant la fonctionnalité de recherche de GitHub et en manipulant les propriétés du référentiel, les attaquants peuvent inciter les utilisateurs sans méfiance à télécharger et à exécuter du code malveillant.”

Ce développement intervient alors que Phylum a déclaré avoir découvert une augmentation du nombre de paquets de spam (c’est-à-dire non malveillants) publiés dans le registre npm par un utilisateur nommé ylmin pour orchestrer une “campagne massive d’agriculture cryptographique automatisée” qui abuse du protocole Tea .

“Le protocole Tea est une plate-forme web3 dont l’objectif déclaré est de rémunérer les mainteneurs de packages open source, mais au lieu de récompenses en espèces, ils sont récompensés par des jetons TEA , une crypto-monnaie”, a déclaré l’équipe de recherche de la société .

“Le protocole Tea n’est même pas encore en ligne. Ces utilisateurs récoltent des points du ‘Testnet incité’, apparemment dans l’espoir qu’avoir plus de points dans le Testnet augmentera leurs chances de recevoir un largage ultérieur.”

 

Sujets récents

CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-60137 EXPLOITÉE WordPress Core SQL Injection Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-63030 EXPLOITÉE WordPress Core Interpretation Conflict Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-0770 EXPLOITÉE Langflow Inclusion of Functionality from Untrusted Control Sphere Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2021-27137 EXPLOITÉE DD-WRT Stack-Based Buffer Overflow Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-58644 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-25089 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-39808 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-60137 EXPLOITÉE WordPress Core SQL Injection Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-63030 EXPLOITÉE WordPress Core Interpretation Conflict Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-0770 EXPLOITÉE Langflow Inclusion of Functionality from Untrusted Control Sphere Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2021-27137 EXPLOITÉE DD-WRT Stack-Based Buffer Overflow Vulnerability 21/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-58644 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-25089 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-39808 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026