Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Eine massive Kampagne ist vor kurzem zu Licht gekommen, die den GitHub-Diskussions-Bereich nutzt, um Entwickler zu tricksen und sie Malware unter dem Aussehen von Visual Studio Code Sicherheitshinweise zusammenzufassen. Laut dem von der Sicherheitsfirma Socket veröffentlichten Bericht erstellen die Angreifer Publikationen, die als legitime Berichte von Schwachstellen erscheinen - mit alarmistischen Titeln, angeblichen CVE-Identifikationen und in vielen Fällen die Supplantierung von realen Betreuern oder Forschern - mit der Absicht des Empfängers "Patches" herunterladen außerhalb der offiziellen Kanäle.
Der Vektor ist einfach, aber effektiv: Publikationen werden automatisch aus neuen oder unaktiven Konten generiert und innerhalb von Minuten in tausenden von Repositories veröffentlicht. Durch die Massenkennzeichnung von Beiträgen oder "Beobachter" lösen diese Meldungen GitHubs Mail-Benachrichtigungen aus, die direkt Eingabefächer erreichen, in denen mit der Eile, die einen Sicherheitshinweis verursacht, offensichtliche Alarmsignale ignoriert werden können.

Betrugseinträge beinhalten häufig Links zu Dateien, die in Drittanbieter-Diensten wie Google Drive gehostet werden. Obwohl mit der nackten Ansicht Drive ist ein vertrauenswürdiger Service, das ist genau dort, wo die Falle liegt: der Link umleitet zu einer Cookie-basierten Kette, die bis zu der bösartigen Domain (z.B. Drnatashachin [.] com) führt, wo ein JavaScript-Erkennungsskript ausgeführt wird. Dieser Code installiert nicht sofort die schädliche Last; zuerst sammelt er Telemetrie vom Besucher - Zeitzone, Ort, Benutzer Agent, Betriebssystem und Drucke, die Automatisierung anzeigen - es verpackt diese Daten und sendet sie an einen Steuerserver mittels einer POST-Anforderung. Dies ist eine typische Technik der Verkehrsverteilungssysteme (TDS): Filter Bots und Forscher und liefern die zweite Stufe nur an validierte Opfer.
Socket hat die zweite Etappe nicht erfasst, so ist es nicht vollständig dokumentiert, welche Art von Malware verteilt werden würde, wenn das Opfer diesen Filter passiert, obwohl die Architektur und Skala vorschlagen, dass wir eine organisierte Operation mit Ressourcen. Es ist auch wichtig zu beachten, dass das erste Skript nicht versucht, Anmeldeinformationen an diesem Punkt zu stehlen, was zu Fehler führen kann: Das Fehlen einer direkten Diebstahl von Anmeldeinformationen bedeutet nicht, dass kein Risiko besteht.
Dies ist nicht das erste Mal, dass bösartige Schauspieler GitHubs Reporting- und Kollaborationsmechanismen missbrauchen. In den letzten Jahren hat sich eine Reihe von Kampagnen ergeben, die von Kommentaren, Presseanfragen oder sogar Anträgen auf Autorisierung für bösartige OAuth-Anwendungen profitieren, um auf Konten zuzugreifen und Phishing zu verteilen. Die Neuheit hier ist die Kombination der Supplantierung von VS-Code-Erweiterung Sicherheitshinweise, Links zu "Patches" außerhalb des Marktplatzes und große Verteilung durch Diskussion.
Wenn Sie eine solche Warnung erhalten, sollten Sie aufhören, bevor Sie handeln. Verifizieren Sie alle Schwachstellenkennung in offiziellen Quellen als Nationale Vulnerability Datenbank (NVD) den Katalog der ausgenutzten Sicherheitslücken von CISA in den Vereinigten Staaten ( Bekannte ausgeschöpfte Schwachstellen) oder die Datenbank Gemeinsame Schwachstelle und Expositionen (CVE). Für Erweiterungen von Visual Studio Code, überprüfen Sie die Quelle an der Offizielles Marketing und bestätigt mit den Projektbetreuern aus ihrem Profil oder offiziellen Kanälen, bevor Sie eine externe Datei herunterladen oder installieren.
Es wird auch empfohlen, zu überprüfen, wie Sie Benachrichtigungen in GitHub erhalten und unnötige Exposition zu reduzieren: Blick auf die Post- und Filtereinstellungen in Ihrem Konto hilft, Lärm zu reduzieren und die Wahrscheinlichkeit, in Lures zu fallen. Wenn Sie eine verdächtige Veröffentlichung erkennen, melden Sie es an GitHub, um Maßnahmen durch das Missbrauchsformular zu ergreifen ( Missbrauch melden in GitHub) und überprüfen, wie Benachrichtigungen auf Ihrem Profil in der offiziellen Dokumentation funktionieren ( Über Mail-Benachrichtigungen in GitHub)

Die Lektion für Entwickler und Sicherheitsausrüstung ist doppelt: Auf der einen Seite, halten Sie ruhig und überprüfen Sie den Ursprung der Warnung mit verifizierten Kanälen und Datenbanken; auf der anderen, vermuten, dass Massenkollaborationsräume als Verteilungsvektoren verwendet werden können und digitale Hygiene-Praktiken anpassen: validieren Sie Links, bevorzugen Einrichtungen aus offiziellen Quellen, Misstrauen von Google Drive Downloads, die angeblich Repositories oder Marktplätze ersetzen, und fordern direkte Bestätigungen von den Betreuern vor der Anwendung dringender.
Die von Socket beschriebene Kampagne erinnert daran, dass die Plattformen, mit denen wir zusammenarbeiten, auch fruchtbare Gründe für Missbrauch sind und dass das implizite Vertrauen in populäre Dienste durch anspruchsvolle Operationen manipuliert werden kann. Die Erhaltung der Verifikationsgewohnheiten und die Nutzung von offiziellen Quellen zu Kontrastalarmen drastisch reduziert die Wahrscheinlichkeit eines Opfers.
Für diejenigen, die die ursprüngliche Forschung vertiefen wollen, ist der technische Bericht von Socket auf Ihrem Blog verfügbar: Widespread GitHub Kampagne verwendet gefälschte VS Code Sicherheitsalarme, um Malware zu liefern.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Florida, Iowa, Montana und Nebraska sue TP-Link Systeme für Sicherheit und Quelle von Routern
Am 6. Oktober erhob vier Staatsanwalt Beschwerde gegen TP- Link Systems in US-Staatsgerichten - zusätzlich zu einer früheren Texas-Gesetzgebung - für Geschäftspraktiken im Zusam...

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...