Una red oscura anidada dentro de GitHub está distribuyendo malware a gran escala, frustrando los sistemas de seguridad y poniendo en riesgo a miles de empresas y equipos de desarrollo.
Recuerde este nombre: 'Duende astrónomo'. Esta banda de cibercriminales creó un servicio de distribución de malware (MDaaS) que explota más de 3000 cuentas ficticias de GitHub. Este servicio, llamado Red de fantasmas de StargazersPor ello, utiliza repositorios de GitHub y sitios de WordPress comprometidos para distribuir archivos protegidos con contraseña que contienen malware a gran escala.
Según Check Point Research, que realizó el descubrimiento, el malware distribuido son principalmente ladrones de datos (infostealers) como RedLine, Lumma Stealer, Rhadamanthys, RisePro y Atlantida Stealer.
Un plan sofisticado y lucrativo
GitHub es un servicio conocido y de confianza, esencial para los equipos de desarrollo de muchas empresas. Los desarrolladores que necesitan flexibilidad y agilidad a menudo quieren darles cierta libertad, lo que se traduce en derechos más laxos y una tendencia a confiar en el sitio de GitHub por defecto. Sin mencionar que los usuarios tienen menos probabilidades de sospechar de los enlaces que se encuentran en los repositorios de este sitio. Una bendición para los cibercriminales.
No es la primera vez que los actores de la ciberseguridad descubren amenazas y operaciones cibercriminales ocultas en el arcano de este servicio clave que alberga muchos proyectos de código abierto y estructura las cadenas DevOps de muchas empresas. Pero, según Check Point, es la primera vez que se descubre un esquema tan organizado y a gran escala en GitHub.
Stargazer Goblin ha creado un sistema en el que crea cientos de repositorios utilizando tres mil cuentas «fantasma» falsas. Estas cuentas se interconectan, se bifurcan y se suscriben a repositorios maliciosos para aumentar su aparente legitimidad y hacer que sea más probable que aparezcan en la sección de tendencias de GitHub.
Los repositorios utilizan nombres de proyectos y etiquetas que apuntan a intereses específicos, como criptomonedas, videojuegos y redes sociales. A las cuentas «fantasma» se les asignan funciones distintas: un grupo proporciona la plantilla de phishing, otro proporciona la imagen de phishing y un tercero distribuye el malware, lo que le da al esquema general un nivel de resistencia operativa.
Check Point estima que los cibercriminales han ganado más de 100.000 dólares desde el lanzamiento del servicio. Si bien GitHub ha tomado medidas contra muchos de los repositorios maliciosos y ha eliminado más de 1.500 de estas cuentas desde mayo de 2024, más de 200 siguen activas y siguen distribuyendo malware.
Lea también:
Ciberseguridad: el problema no es el malware sino la creatividad de los ciberatacantes…
El malware se propaga cada vez más a través de los espacios en la nube…
Github anuncia la disponibilidad de escaneo de código para encontrar vulnerabilidades antes de su lanzamiento
GitHub lanza Copilot Workspace, un entorno creado para IA y potenciado por IA
[

