Uma rede secreta de cerca de 3.000 contas “fantasmas” no GitHub foi descoberta manipulando a plataforma de hospedagem de código para promover malware e links de phishing. Pesquisas recentes conduzidas pela empresa de cibersegurança Check Point expuseram as atividades de um cibercriminoso que os pesquisadores chamaram de “Stargazer Goblin”.
Desde junho de 2023, ou até antes, Stargazer Goblin tem estado ativo no GitHub, o maior repositório de código aberto do mundo, de propriedade da Microsoft. O site hospeda projetos de milhões de desenvolvedores, e Stargazer Goblin tem usado suas ferramentas comunitárias para aumentar a visibilidade e a legitimidade percebida de repositórios de código malicioso.
Antonis Terefos, engenheiro reverso de malware da Check Point que descobriu essa rede, destacou a sofisticação da operação. Ele observou que, embora o GitHub já tenha sido alvo de cibercriminosos antes, a escala e o método desta operação são sem precedentes.
Repositórios e estrelas são comprados e vendidos através de um canal no Telegram vinculado ao cibercrime e vários mercados criminosos. O Telegram é comumente usado por cibercriminosos, seus clientes e suas vítimas. Terefos disse que nunca viu esse tipo de rede de contas falsas operando dessa maneira no GitHub.
A Stargazers Ghost Network, da Check Point, espalha malware disfarçado como ferramentas legítimas para redes sociais, jogos e aplicativos de criptomoedas. Alguns exemplos incluem códigos para executar VPNs ou software de licenciamento como o Adobe Photoshop. Esses repositórios têm como alvo usuários do Windows que procuram software gratuito online.
A rede cobra de outros hackers para usar seus serviços. A Check Point identificou vários tipos de malware distribuídos por essa rede, incluindo o Atlantida Stealer, Rhadamanthys e Lumma Stealer. Terefos descobriu a rede enquanto investigava instâncias do Atlantida Stealer.
Stargazer Goblin coloca anúncios em fóruns de cibercrime, e seu canal no Telegram oferece serviços como 100 estrelas por $10 e 500 estrelas por $50. Também oferece clonar repositórios existentes e fornecer contas confiáveis. A pesquisa da Check Point indica que a rede pode ter começado essas atividades já em agosto de 2022 e pode ter arrecadado até $100.000 desde então. De meados de maio a meados de junho deste ano, o operador supostamente fez cerca de $8.000.
Terefos observou repositórios legítimos sendo sequestrados e transformados em maliciosos usando credenciais roubadas. O código malicioso pode ser ainda mais propagado se usuários legítimos fizerem fork desses repositórios comprometidos. Ferramentas automatizadas ajudam Terefos a identificar contas vinculadas à rede, reconhecendo características comuns, como templates e tags semelhantes.
Quando o GitHub identifica uma conta apoiando campanhas ilegais de malware, ele desativa essas contas de usuário por violarem suas Políticas de Uso Aceitável. Alexis Wales, vice-presidente de operações de segurança do GitHub, afirmou que a empresa tem equipes dedicadas a detectar e remover esse tipo de conteúdo e contas. Essas equipes usam uma combinação de revisões manuais e detecções em escala usando aprendizado de máquina para identificar comportamentos suspeitos.
Infelizmente, o GitHub é um alvo gigantesco com mais de 100 milhões de usuários e 420 milhões de repositórios. Isso torna um desafio relativamente insignificante para os cibercriminosos se esconderem dentro da base de usuários como um grão de areia na praia.
Jake Moore, consultor global de cibersegurança da empresa de segurança Eset, alertou os usuários do GitHub sobre os riscos de baixar código malicioso. Indicadores de repositórios maliciosos incluem mudanças inesperadas no código, código acessando recursos externos e credenciais ou chaves de API hard-coded.
A rede de Stargazer Goblin pode ser ainda mais ampla, como evidenciado por uma conta no YouTube compartilhando links maliciosos através de vídeos. Terefos enfatiza que a extensão completa das operações da rede ainda não é totalmente conhecida.
Fonte: Check Point

