Falske GitHub-lagre sprer informasjonstyven BoryptGrab
Arctic Wolf Labs har identifisert minst 292 GitHub-lagre som utgir seg for å være kjente programvare- og sikkerhetsmerkevarer, deriblant Arctic Wolf selv, for å spre en informasjonstyv for Windows knyttet til BoryptGrab. Lagrene kopierer legitim merkevarebygging, bruker søkemotoroptimalisering til å tiltrekke seg ofre og leder besøkende gjennom villedende nedlastingssider til ondsinnede ZIP-arkiver. Infeksjonskjeden bruker gjerne DLL-sidelasting eller skriptbaserte nedlastere. BoryptGrab er en informasjonstyv skrevet i C/C++, først sporet av Trend Micro etter beslektet aktivitet i 2025. Den henter passord, informasjonskapsler og andre data fra nettlesere basert på Chromium og Firefox, inkludert informasjon beskyttet av Chromes App-Bound Encryption. Den går også etter kryptovalutalommebøker, Telegram-data, Discord-tokener, systeminformasjon og filer i vanlige kataloger, tar skjermbilder og registrerer installerte programmer. Arctic Wolf vurderer kampanjen som økonomisk motivert og drevet av søketrafikk, ikke rettet mot en bestemt sektor. Aktiviteten misbruker tillit til GitHub og kjente merkevarer, og utnytter ingen sårbarhet i produktene som etterlignes.
Hva det betyr for virksomheten
Det som utnyttes her, er en helt vanlig arbeidsvane: en ansatt søker etter et verktøy, finner det øyeblikkelig og laster det ned. GitHub oppfattes som en trygg kilde, og treffet ligger øverst i søkeresultatet. Når en informasjonstyv først kjører, er ikke problemet den ene maskinen, men alle pålogginger som ligger lagret i nettleseren, inkludert tilganger til skytjenester dere trodde var beskyttet av flerfaktor.
Berigo anbefaler
- Begrens hvem som kan installere programvare selv, og etabler en enkel, rask kanal for å be om nye verktøy.
- Gi ansatte en kort huskeregel: last ned fra leverandørens eget domene, ikke fra et søkeresultat.
- Behandle en infostealer-infeksjon som en kompromittering av alle lagrede pålogginger, og tilbakestill dem, ikke bare rens maskinen.
- Overvåk pålogginger fra nye enheter og uvanlige lokasjoner for kontoer som har vært på en berørt maskin.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt