GitHub 有 292 個假軟件 repo 散播 BoryptGrab,撳下載前要睇清呢幾樣
Tech News

GitHub 有 292 個假軟件 repo 散播 BoryptGrab,撳下載前要睇清呢幾樣

圖片:via iThome — https://www.ithome.com.tw/news/177364
TechLab 編輯部(譯)·

假 README 加偽造下載頁,專偷瀏覽器 session、密碼同加密貨幣錢包

GitHub 個網址睇落正規,唔代表入面嗰套軟件可信。Arctic Wolf Labs 話,由 2026 年 6 月 26 日開始,有人開咗至少 292 個冒充軟件同網安品牌嘅 GitHub repo,再用包裝得似官方介紹頁嘅 README,引人去另一個「安全下載」頁攞 Windows 安裝檔。iThome 報道呢批 repo 涵蓋網安工具、開發工具、加密貨幣服務、遊戲同生產力軟件;攻擊者連 Arctic Wolf 自己都照扮。

今次係新一輪大規模鋪 repo

BoryptGrab 唔係突然冒出嚟。Arctic Wolf 引述早前研究,相關 ZIP 最早可追溯到 2025 年底,Trend Micro 亦喺 2026 年 3 月公開過同類假 GitHub 頁攻擊。今次值得再講,係 Arctic Wolf 將 6 月 26 日起出現嘅 292 個 repo 視為新一輪活動:大約一星期已經密集開出幾百個,靠搜尋結果逐個撈受害者,冇鎖定某個行業。

Arctic Wolf 統計呢批 repo 時,發現當中 78 個轉址仍然有效。報告出街前,GitHub 已移除大部分假 repo,不過相關下載網站未清晒。呢類數字會隨封鎖進度快速變,亦唔應該理解成有 292 個品牌正式確認中招。攻擊者只係冒認品牌,事件亦唔涉及 GitHub、Arctic Wolf 或相關軟件本身有漏洞

Arctic Wolf Labs 網安研究文章嘅官方主圖

圖片:Arctic Wolf Labs

README 做門面,真正下載喺站外

成條路徑刻意整到好熟口熟面:搜尋器搵到 GitHub repo,README 有齊產品介紹同搶眼下載掣,撳落去經 github.io 頁面再跳去攻擊者控制嘅網站。嗰邊扮成「secure download」,交出一個大 ZIP;Arctic Wolf 發現檔名同 payload 大約每 60 秒轉一次,亦放入一堆冇用檔案墊大容量,令壓縮檔似足正常軟件包。

執行檔本身仲借咗一個有簽署嘅 WinGUP updater 做掩護。用家一開,正常嘅 gup.exe 會由同一個資料夾載入俾人改過嘅 libcurl.dll,即係 DLL side-loading。惡意程式就喺可信程序入面起動,再將竊資模組放入 RAM 執行。數碼簽署只證明嗰個主程式由邊個簽發,唔代表旁邊載入嘅 DLL 都安全;見到「已簽署」三個字,亦唔可以直接放行。

一次執行已經可以偷走多類敏感資料

Arctic Wolf 拆解到樣本有 11 組竊取功能,會掃至少 19 種瀏覽器名稱、瀏覽器密碼同 Cookie,亦會攞 Telegram session、Discord token、Steam 帳戶、Windows Credential Manager 資料、桌面及文件資料夾內嘅檔案,仲會截圖。加密貨幣部分有 41 條錢包路徑規則,收集好嘅資料會壓成 ZIP,再送去位於俄羅斯網絡供應商 Proton66 嘅硬編碼 C2。

呢個樣本冇設定開機常駐,亦冇再放低另一個惡意執行檔,但唔代表關機再開就冇事。佢走嘅係「入嚟一次、攞晒就走」路線;Cookie 同 session token 一旦外洩,攻擊者有機會繞過密碼直接接管仍然有效嘅登入狀態。改一個 Windows 密碼或者刪走原本個 ZIP,處理唔到已經傳出去嘅資料。

下載前點樣睇穿假 repo

先由軟件公司官網入 GitHub,核對組織名稱同連結,唔好單靠搜尋結果。新開帳戶、commit 少、冇 issue 或開發紀錄、README 成頁似廣告、下載掣跳去陌生 domain,都係紅旗。正常開源項目通常會用 GitHub Releases、列明版本、tag、checksum 或簽署方法;如果只叫你去站外攞一個大 ZIP,再要求關閉 Defender,應該即刻停手。

GitHub 已提供 immutable release 同資產驗證功能;項目有支援嘅話,可用 gh release verify 核對 release,再用 gh release verify-asset 對照本機檔案。一般用家至少要將下載網址同開發者官網逐字核對,查看檔案數碼簽署嘅發行者,亦可以先交由多引擎掃描服務檢查。掃描冇報警只代表暫時未偵測到,唔等於檔案已獲證實安全。

執行過可疑 ZIP,先斷網再換憑證

如果只係下載但未解壓、未執行,刪除檔案同清空垃圾桶,再更新 Defender 做完整掃描。要是曾經開過入面嘅 EXE,先截斷部機嘅 Wi-Fi 或網線;公司電腦交畀 IT 或網安人員保留紀錄,唔好急住自行清理。個人電腦可先更新 Windows Security 情報,跑完整掃描,再按 Microsoft 指引用 Microsoft Defender Offline 重啟掃描,等惡意程式冇辦法靠正在運行嘅 Windows 躲藏。

跟住用另一部可信裝置處理帳戶:登出所有瀏覽器、電郵、GitHub、Telegram、Discord、Steam 同相關服務嘅 session,撤銷陌生 OAuth app、personal access token、SSH key 同 API key,再改密碼及開啟雙重認證。若瀏覽器曾儲存公司帳密,相關服務嘅 token 同密鑰亦要全部換新;GitHub 官方建議受入侵帳戶檢查 security log、授權 app、SSH key、deploy key、webhook、近期 commit 同協作者名單。

如果部機存過加密貨幣錢包,就要假設私鑰或助記詞已經外洩。用乾淨裝置開一個全新錢包,再將資產轉走,淨係改錢包 app 密碼唔夠。若掃描發現感染、系統行為仍然異常,或者部機存過高權限公司憑證,重裝 Windows 會穩陣過繼續估仲有冇漏網檔案。今次件事提醒大家,GitHub 只係寄存平台,上面嘅下載檔案一樣要核實來源。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook