Un actor de amenazas ha publicado cientos de repositorios falsos en GitHub que suplantan proyectos legítimos de software y seguridad para distribuir malware infostealer. La campaña, detectada por la empresa de ciberseguridad Arctic Wolf, atrajo tráfico desde resultados de búsqueda de productos de seguridad, servicios de criptomonedas, herramientas financieras, utilidades para desarrolladores, proveedores de correo seguro, aplicaciones macOS y software de juegos.
El malware recopila datos de más de 19 navegadores web, roba información de 32 billeteras de criptomonedas y extrae detalles sensibles de aplicaciones de mensajería y redes sociales. Arctic Wolf identificó la actividad después de descubrir que uno de sus productos fue suplantado en la campaña a partir del 26 de junio.
En total, los investigadores encontraron 292 repositorios falsos, cada uno con un archivo README que contenía un enlace de descarga que redirigía a una página maliciosa. Las páginas de destino presentaban texto y marcas diseñadas para inspirar confianza, como un botón llamado 'Download Secure Content' y distintivos de confianza falsificados.
Al analizar el código de la página de entrega, los investigadores notaron que utiliza 'un único artefacto HTML/JS basado en plantillas reutilizado en todas las marcas suplantadas'. El script del lado del cliente analiza la ruta URL en dos segmentos: path[0] como un código de usuario (el token de ruta 'rotatorio', que rastrea el repositorio/redireccionador de referencia) y path[1] como el dominio de referencia (por ejemplo, Arctic-Wolf[.]github.io). La marca visible se deriva del segundo segmento al reemplazar los guiones por espacios y aplicar las mayúsculas adecuadas.
Según los investigadores, la página entrega un archivo ZIP grande, cuyo nombre y contenido cambian aproximadamente cada minuto. Dentro del archivo se encuentra una libcurl.dll troyanizada y un actualizador WinGUP legítimo y firmado que recibe un nombre diferente según el producto suplantado. 'Cuando el usuario ejecuta el ejecutable, gup.exe carga lateralmente libcurl.dll, que decodifica y ejecuta de forma reflectante un infostealer incrustado completamente en memoria'.
El infostealer parece ser una variante de la familia BoryptGrab, que apunta a los siguientes datos de sistemas infectados: contraseñas, cookies, información de pago y otros datos de 19 navegadores web; datos de 32 marcas de billeteras de criptomonedas; sesiones de Telegram, tokens de Discord y tokens de sesión de Steam; credenciales para la aplicación de mensajería Max de Meta; contenido del Administrador de Credenciales de Windows; archivos del Escritorio y Documentos cuyos nombres o extensiones sugerían contraseñas, frases de recuperación, billeteras, copias de seguridad, etc.; capturas de pantalla, detalles del sistema y listas de software instalado.
Los investigadores señalan que esta variante de BoryptGrab exhibe una capacidad previamente no documentada para eludir el cifrado App-Bound de Chrome mediante inyección directa de código en el proceso del navegador. Los datos robados se comprimen antes de enviarse a un servidor de comando y control (C2) con sede en Rusia.
Arctic Wolf informa que el malware no establece persistencia en el host y está diseñado para recopilar la mayor cantidad de datos posible en una sola ejecución. Del mismo modo, no hay ninguna capa antianálisis, y el directorio temporal donde se almacenan los datos recopilados durante la etapa de exfiltración no se limpia, dejando evidencia forense.
En el momento del informe de Arctic Wolf, GitHub había eliminado una gran parte de los repositorios maliciosos, aunque los investigadores reportan que varias docenas de redireccionadores de GitHub Pages aún permanecían activos. Los investigadores no pudieron atribuir la campaña a un actor de amenazas específico, aunque evalúan que el operador probablemente es de habla rusa y está motivado financieramente.
Arctic Wolf concluye que el éxito de la campaña depende completamente de que los usuarios confíen en 'descargas gratuitas' de herramientas de software premium y recomienda precaución al interactuar con páginas de GitHub no oficiales. Los investigadores compartieron una regla Yara para detectar esta actividad junto con indicadores de compromiso (IoCs) asociados con BoryptGrab.





















Deja una respuesta