S'inscrire

Cybersécurité - 20/05/2024

Les cybercriminels exploitent GitHub et FileZilla pour diffuser des cocktails malveillants

Une « campagne à multiples facettes » a été observée abusant de services légitimes comme GitHub et FileZilla pour diffuser une gamme de logiciels malveillants et de chevaux de Troie bancaires tels que Atomic (alias AMOS), Vidar, Lumma (alias LummaC2) et Octo en se faisant passer pour des logiciels crédibles comme 1Password, Barman 5 et Pixelmator Pro.

“La présence de plusieurs variantes de logiciels malveillants suggère une vaste stratégie de ciblage multiplateforme, tandis que l’infrastructure C2 qui se chevauche indique une configuration de commandes centralisée, ce qui pourrait augmenter l’efficacité des attaques”, a déclaré le groupe Insikt de Recorded Future dans un rapport.

La société de cybersécurité, qui suit l’activité sous le nom de GitCaught, a déclaré que la campagne mettait non seulement en évidence l’utilisation abusive de services Internet authentiques pour orchestrer des cyberattaques, mais également le recours à de multiples variantes de logiciels malveillants ciblant Android, macOS et Windows pour accroître le succès. taux.

Les chaînes d’attaque impliquent l’utilisation de faux profils et référentiels sur GitHub, hébergeant des versions contrefaites de logiciels bien connus dans le but de récupérer des données sensibles provenant d’appareils compromis. Les liens vers ces fichiers malveillants sont ensuite intégrés dans plusieurs domaines qui sont généralement distribués via des campagnes de publicité malveillante et d’empoisonnement SEO .

Logiciel malveillant de cocktail />

L’adversaire derrière l’opération, soupçonné d’être des acteurs menaçants russophones de la Communauté des États indépendants (CEI), a également été observé en train d’utiliser les serveurs FileZilla pour la gestion et la diffusion de logiciels malveillants.

Une analyse plus approfondie des fichiers d’image disque sur GitHub et de l’infrastructure associée a déterminé que les attaques sont liées à une campagne plus vaste conçue pour diffuser RedLine, Lumma, Raccoon, Vidar, Rhadamanthys, DanaBot et DarkComet RAT depuis au moins août 2023.

La voie d’infection par Rhadamanthys se distingue également par le fait que les victimes qui atterrissent sur les faux sites Web d’applications sont redirigées vers des charges utiles hébergées sur Bitbucket et Dropbox, suggérant un abus plus large de services légitimes.

Ce développement intervient alors que l’équipe Microsoft Threat Intelligence a déclaré que la porte dérobée macOS, nommée Activator, reste une “menace très active”, distribuée via des fichiers d’image disque usurpant l’identité de versions crackées de logiciels légitimes et volant des données des applications de portefeuille Exodus et Bitcoin-Qt.

“Il invite l’utilisateur à le laisser fonctionner avec des privilèges élevés, désactive macOS Gatekeeper et désactive le centre de notifications”, a déclaré le géant de la technologie . “Il télécharge et lance ensuite plusieurs étapes de scripts Python malveillants à partir de plusieurs domaines de commande et de contrôle (C2) et ajoute ces scripts malveillants au dossier LaunchAgents pour assurer leur persistance.”

Sujets récents

CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-35273 RANSOMWARE Oracle PeopleSoft Enterprise PeopleTools Missing Authentication for Critical Function Vulnerability 12/06/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-10520 EXPLOITÉE Ivanti Sentry OS Command Injection Vulnerability 11/06/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-11645 EXPLOITÉE Google Chromium V8 Out-of-Bounds Read and Write Vulnerability 09/06/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-7473 EXPLOITÉE Arista Extensible Operating System Incomplete Comparison with Missing Factors Vulnerability 09/06/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-20245 EXPLOITÉE Cisco Catalyst SD-WAN Manager Improper Encoding or Escaping of Output… 09/06/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-42271 EXPLOITÉE BerriAI LiteLLM Command Injection Vulnerability 08/06/2026 CERT-FR CERTFR-2025-ALE-013 ALERTE [MàJ] Multiples vulnérabilités dans Cisco ASA et FTD (25 septembre… 25/09/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-50751 RANSOMWARE Check Point Security Gateway Improper Authentication Vulnerability 08/06/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-35273 RANSOMWARE Oracle PeopleSoft Enterprise PeopleTools Missing Authentication for Critical Function Vulnerability 12/06/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-10520 EXPLOITÉE Ivanti Sentry OS Command Injection Vulnerability 11/06/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-11645 EXPLOITÉE Google Chromium V8 Out-of-Bounds Read and Write Vulnerability 09/06/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-7473 EXPLOITÉE Arista Extensible Operating System Incomplete Comparison with Missing Factors Vulnerability 09/06/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-20245 EXPLOITÉE Cisco Catalyst SD-WAN Manager Improper Encoding or Escaping of Output… 09/06/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-42271 EXPLOITÉE BerriAI LiteLLM Command Injection Vulnerability 08/06/2026 CERT-FR CERTFR-2025-ALE-013 ALERTE [MàJ] Multiples vulnérabilités dans Cisco ASA et FTD (25 septembre… 25/09/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-50751 RANSOMWARE Check Point Security Gateway Improper Authentication Vulnerability 08/06/2026