CTT Report Hub
3.43K subscribers
9.94K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 10-07-2026 Odyssey Stealer Attacks Macs Worldwide and Replaces Crypto Wallet Apps With Drainers https://gbhackers.com/odyssey-stealer-attacks-macs/ Report completeness: Low Threats: Odyssey_stealer Poseidon_stealer Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Odyssey Stealer нацелен на пользователей macOS по всему миру через сложные фишинговые кампании, направленные на захват контроля над криптографическими приложениями. ВПО заменяет легитимные криптокошельки на троянские варианты, собирая конфиденциальные данные, такие как пароли и файлы cookie, из различных браузеров. Используя передовые методы социальной инженерии и AppleScript для уклонения от обнаружения, оно похищает украденную информацию через POST-запросы curl и обеспечивает закрепление через вредоносные записи LaunchDaemon, подчеркивая сильный фокус на криптографической экосистеме.
-----

Odyssey Stealer проявился как значительная киберугроза, нацеленная на пользователей macOS по всему миру, затрагивающая более 100 стран через сложную фишинговую кампанию, сосредоточенную на перехвате криптографических приложений. Это ВПО функционирует путем замены легитимных приложений криптокошельков троянами-дрейнерами, что приводит к систематическому краже учетных данных, ключей и криптографических активов.

Атака использует передовые техники социальной инженерии, опираясь на поддельные страницы CAPTCHA для манипуляции жертвами с целью выполнения закодированной в base64 команды в Терминале. Используя AppleScript, Odyssey может обойти многие средства защиты конечных точек, ориентированные на традиционные бинарные сигнатуры, тем самым бесшумно развертывая свой загрузчик. После активации ВПО собирает данные из различных источников, включая браузеры и компоненты macOS, с особым акцентом на конфиденциальную информацию, такую как пароли, файлы cookie и данные автозаполнения из нескольких типов браузеров, таких как Chrome, Firefox и Opera.

Odyssey в значительной степени ориентирована на криптоэкосистему, нацеливаясь на разработчиков, администраторов, крипто-трейдеров и руководителей с помощью вредоносных рекламных кампаний и фишинг-схем, имитирующих такие известные инструменты, как Microsoft Teams и Homebrew. ВПО поддерживает широкий спектр крипто-кошельков, что указывает на обширный охват как десктопных клиентов, так и веб-кошельков, позволяя операторам осуществлять компрометацию множества активов и учетных записей пользователей.

Для эксфильтрации украденная информация сжимается в архивы и отправляется на серверы управления с помощью POST-запросов curl, что обеспечивает доставку через несколько попыток повторной отправки. Вредоносное ПО оснащено механизмами закрепления, добавляя вредоносные записи LaunchDaemon, которые позволяют ему переживать перезагрузки системы и поддерживать соединения с центрами управления для получения дополнительных команд и обновлений.

Одним из особенно злонамеренных аспектов Odyssey Stealer является его способность заменять легитимные приложения кошельков на троянизированные версии, которые выполняются с повышенными привилегиями. Эта возможность подчеркивает ориентацию угрозы на криптовалюту и выделяет необходимость усиления мер безопасности среди пользователей, зависящих от криптоактивов.

Odyssey работает как платформа ВПО как услуга, предоставляя аффилированным лицам кастомные варианты и доступ к панелям управления, которые отслеживают скомпрометированные хосты и украденные данные. Исследователи подчеркивают важность проверки источников загрузки программного обеспечения, осторожности при появлении запросов в браузере на выполнение команд терминала и проверки любых неожиданных изменений в приложениях кошельков на macOS. Для организаций, особенно тех, которые активно занимаются криптовалютой или управляют большими парками устройств на macOS, постоянная бдительность в отношении аномального поведения — такого как нерегулярная активность LaunchDaemon — остается критически важной для защиты от устойчивой угрозы, создаваемой Odyssey Stealer.
#ParsedReport #CompletenessLow
10-07-2026

Process Parameter Poisoning Technique Hides Shellcode Inside Windows Startup Data

https://gbhackers.com/process-parameter-poisoning-technique/

Report completeness: Low

Threats:
Process_parameter_poisoning_technique
Process_hollowing_technique

Victims:
Windows systems

ChatGPT TTPs:
do not use without manual check
T1027, T1055, T1055.003, T1106

Functions:
CreateProcessW, WriteProcessMemory

Win API:
VirtualAllocEx, WriteProcessMemory, VirtualProtectEx, CreateRemoteThread, CreateProcessW, CreateProcessW e, NtQueryInformationProcess, NtSetContextThread, SetThreadContext, WriteProcessMemory a, have more...

Links:
https://github.com/Orange-Cyberdefense/p3-loader
CTT Report Hub
#ParsedReport #CompletenessLow 10-07-2026 Process Parameter Poisoning Technique Hides Shellcode Inside Windows Startup Data https://gbhackers.com/process-parameter-poisoning-technique/ Report completeness: Low Threats: Process_parameter_poisoning_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Техника Process Parameter Poisoning (P³) представляет собой сложный метод внедрения шеллкода в процессы Windows путем манипулирования параметрами запуска, отслеживаемыми средствами защиты. Она использует Process Environment Block для встраивания шеллкода в командные строки, переменные окружения или структуру STARTUPINFO без типичного выделения памяти, тем самым избегая обнаружения. Изменяя защиту памяти и контексты выполнения после создания процесса, она обходит распространенные вредоносные поведения, связанные с внедрением кода в процессы.
-----

Техника Process Parameter Poisoning (P³) представляет собой новый метод внедрения шеллкода в процессы Windows путем манипулирования параметрами запуска процесса, которые тщательно отслеживаются средствами безопасности из-за их широкого использования в различных вредоносных действиях, включая ВПО, внедрение в пустой процесс и техники постэксплуатации. Данная техника использует Process Environment Block (PEB) целевого процесса, а именно структуру RTL_USER_PROCESS_PARAMETERS, в качестве нестандартной области для размещения шеллкода перед его выполнением.

Техника P³ позволяет инжектору внедрять закодированный шеллкод в три конкретных поля параметров запуска: командную строку, переменные окружения или член lpReserved структуры STARTUPINFOW, которая в значительной степени не документирована. Одним из заметных преимуществ этой техники является то, что она позволяет избежать необходимости в типичном выделении памяти или доступе к API записи во время начального внедрения полезной нагрузки, поскольку данные вводятся через легитимные механизмы создания процесса.

После создания целевого процесса процесс внедрения вызывает функцию NtQueryInformationProcess для запроса PEB, что позволяет инжектору читать структуры параметров процесса. Этот шаг позволяет определить адрес памяти, содержащий изменённые данные. Затем инжектор изменяет настройки защиты памяти соответствующих страниц и модифицирует контекст выполнения начального потока, чтобы перенаправить указатель инструкции на встроенный шеллкод.

Кроме того, P³ разработан для обхода распространённой практики инъекции, заключающейся в создании целевого процесса в приостановленном состоянии, что может быть отличительной характеристикой, связанной с вредоносным поведением. Этот метод включает генератор шеллкода без нулевых байтов и поэтапный декодер, позволяющие начальной полезной нагрузке восстановить код второго этапа, выделить локальную память, скопировать декодированную полезную нагрузку, изменить настройки защиты памяти и в конечном итоге передать выполнение полезной нагрузке.

Несмотря на то, что легитимные процессы обращаются к данным PEB и используют API контекста потока, комбинация выполнения shellcode через память параметров исполняемого процесса и манипулирование потоком управления служит сильным индикатором потенциально вредоносной активности. Это подчеркивает сложность техники P³ в обходе традиционных механизмов обнаружения и указывает на эволюцию ландшафта киберугроз, нацеленных на системы Windows.
#ioc #incident #ctt_threathunting

По инциденту с терминалом C.I.T. (СиАйТи) в Екатеринбурге.

oboronka[.]com перекинули с легального 212.49.123[.]118 на 5.188.60[.]29

Обратите внимание на:
5.188.60[.]29
yametrickai[.]site
rostransnadzor[.]site
os-po[.]com
49ccf70266bc9c5ad0cf1d22710db22f5ba282ee8355c71502072b0324b58cb9
#technique

Statistically Undetectable Backdoors in Deep Neural Networks

https://arxiv.org/pdf/2607.09532v1
#ParsedReport #CompletenessLow
14-07-2026

Compromised npm Packages in the AsyncAPI Namespace Deliver Miasma Botnet Loader

https://socket.dev/blog/asyncapi-supply-chain-attack

Report completeness: Low

Threats:
Miasma
Credential_harvesting_technique

Victims:
Developers, Continuous integration environments

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1059, T1059.007, T1105, T1195.001

IOCs:
File: 1
Url: 1
IP: 1

Soft:
Node.js, macOS, Linux, claude, vscode

Functions:
require
#ParsedReport #CompletenessHigh
14-07-2026

Operation ShadowRecruit: A Recruitment-Themed Malware Campaign Leveraging ControlR and Google Sheets to Target Indian Job Seekers

https://www.seqrite.com/blog/operation-shadowrecruit-a-recruitment-themed-malware-campaign-leveraging-controlr-and-google-sheets-to-target-indian-job-seekers/

Report completeness: High

Actors/Campaigns:
Shadowrecruit
Heartmelt
Transparenttribe

Threats:
Sheetagent
Privaterat
Spear-phishing_technique

Victims:
Indian government job seekers, Government, Job recruitment

Industry:
Government, Education

Geo:
Indian, India

TTPs:
Tactics: 6
Technics: 16

IOCs:
IP: 1
File: 12
Hash: 8
Url: 4

Soft:
ControlR, Microsoft Edge, Windows File Explorer, Windows Scheduled Task, Windows service, VirtualBox, Gmail

Algorithms:
base64, sha256, zip

Functions:
IsRunningInVirtualMachine

Languages:
vbscript, powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 14-07-2026 Operation ShadowRecruit: A Recruitment-Themed Malware Campaign Leveraging ControlR and Google Sheets to Target Indian Job Seekers https://www.seqrite.com/blog/operation-shadowrecruit-a-recruitment-themed-malware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Операция ShadowRecruit нацелена на соискателей государственных должностей в Индии с использованием ВПО, доставляемого через обманчивую рекрутинговую рекламу. Атака использует многоэтапную цепочку заражения, инициируемую замаскированным LNK-файлом, который выполняет скрипт PowerShell для загрузки и запуска Document.exe — .NET RAT под названием SheetAgent. Этот RAT использует жестко закодированные учетные данные сервисов Google для создания инфраструктуры управления через Google Sheets, одновременно применяя техники для обхода обнаружения в виртуальных средах, что связывает кампанию со злоумышленником APT36.
-----

Операция ShadowRecruit нацелена на соискателей государственных должностей в Индии с использованием обманных рекламных объявлений о трудоустройстве.

ВПО доставляется внутри ZIP-архива, содержащего ярлык LNK, скрипт PowerShell и исполняемый файл.

Начальная компрометация происходит через замаскированный LNK-файл, который выполняет скрипт PowerShell (JT-agenda.ps1) для загрузки и запуска исполняемого файла (Document.exe).

Дезинформационный документ имитирует легитимную публикацию из индийской газеты, чтобы заманить жертв.

ВПО устанавливает соединение с управляемой злоумышленником инфраструктурой управления (C2) с IP-адресом 38.242.157.89 для выполнения команд и получения данных.

Это обеспечивает закрепление путем создания задачи Windows Планировщик заданий для скрытого выполнения исполняемого файла при входе в систему и каждые три минуты.

Если запланированная задача завершается с ошибкой, она добавляет ярлык в папку автозагрузки Windows.

Document.exe загружает пользовательскую троянскую программу для удаленного доступа (RAT) под названием SheetAgent, которая устанавливает резервный канал C2 через Google Sheets.

SheetAgent использует жёстко закодированные учётные данные сервисного аккаунта Google для аутентификации в API Google Sheets и Drive.

Он управляет командами через электронную таблицу и фиксирует результаты выполнения, применяя методы обнаружения виртуализации для избегания выполнения в средах анализа.

При обнаружении виртуальной машины запускается процедура очистки для стирания следов.

Злоумышленники используют смесь собственных серверов и легитимных облачных сервисов, применяя веб-панели управления, размещенные на портах 9000 и 7000, которые требуют аутентификации.

Анализ атрибуции связывает операцию с APT36, известным злоумышленником, использующим схожие тактики.

Использование Google Sheets для C2-коммуникаций и вредоносных полезной нагрузки на базе .NET соответствует кампаниям APT36 в прошлом.
#ParsedReport #CompletenessHigh
13-07-2026

Pakistan Law Enforcement Agencies Targeted in Alleged Multi Group Cyber Espionage Operations

https://www.secureblink.com/threat-feeds/pakistan-law-enforcement-agencies-targeted-in-alleged-multi-group-cyber-espionage-operations

Report completeness: High

Actors/Campaigns:
Mysterious_elephant
Tag-179
Bitter

Threats:
Cobalt_strike_tool
Plugx_rat
Shadowpad
Remcos_rat
Asyncrat

Victims:
Balochistan police, Khyber pakhtunkhwa police, Islamabad police, Punjab safe cities authority, Citizens

Industry:
Ngo, Government, Telco

Geo:
India, China, America, Tibetan, Taiwan, Chinese, Kashmir, Afghan, Asia, Kurdistan, Pakistani, Middle east, Pakistan, Kurdish

TTPs:

IOCs:
IP: 14
Url: 1
Hash: 5
File: 1

Algorithms:
sha1

Functions:
Kaspersky

Languages:
rust
CTT Report Hub
#ParsedReport #CompletenessHigh 13-07-2026 Pakistan Law Enforcement Agencies Targeted in Alleged Multi Group Cyber Espionage Operations https://www.secureblink.com/threat-feeds/pakistan-law-enforcement-agencies-targeted-in-alleged-multi-group-cyber-espionage…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавние операции кибершпионажа, направленные против полиции Белуджистана и пакистанских правоохранительных органов, приписываются китайским и индийским злоумышленникам, каждый из которых скомпрометировал критические системы в рамках различных стратегических интересов. Были использованы семейства ВПО, такие как PlugX, ShadowPad, Cobalt Strike и Remcos, при этом значительное воздействие было оказано на портал жалоб для граждан, который стал вектором доставки ВПО. Атакующие применяли обманные запросы и внедряли ВПО в систему для эксплуатации уязвимостей, что позволяет предположить более широкие цели шпионажа в Юго-Восточной Азии.
-----

Недавние операции кибершпионажа, направленные против полиции Белуджистана и других пакистанских правоохранительных органов, приписываются предположительно злоумышленникам из Китая и Индии. Эти операции развертывались в течение двух лет, включая компрометацию критических систем, в том числе портала для подачи жалоб гражданами, который был превращен в вектор доставки ВПО.

Исследование SentinelLABS указывает на использование нескольких известных семейств ВПО, включая PlugX, ShadowPad, Cobalt Strike и Remcos. Примечательно, что китайские и индийские акторы независимо скомпрометировали одни и те же полицейские силы, каждый из которых руководствовался различными стратегическими интересами — Китай сосредоточился на безопасности своих граждан, участвующих в Китайско-пакистанском экономическом коридоре, тогда как Индия стремилась противодействовать белуджистанским сепаратистским движениям, которые рассматривались как связанные с Пакистаном.

Что касается инфраструктуры, то скомпрометированными оказались различные приложения в рамках инициативы Smart Police Station, поддерживаемой ЕС, которая объединяет такие системы, как система FIR, Система управления информацией о кадрах (HRMIS) и другие программы, работающие с конфиденциальными данными. Паттерн трафика управления (управление) (C2), наблюдавшийся во время этих вторжений, был классифицирован по кластерам, а не по конкретным акторам, поскольку несколько групп имели доступ к общим инструментам ВПО.

Для китайского направления использование PlugX и ShadowPad обычно соответствует задокументированным целям в нескольких регионах, что указывает на более широкую стратегию шпионажа, затрагивающую Юго-Восточную Азию и другие регионы. Также отслеживалось использование Cobalt Strike, что намекает на масштабные операции, направленные против ряда правительственных и неправительственных организаций в аналогичных регионах.

Напротив, сервер Remcos, связанный с индийским узлом и известный как TAG-179, продемонстрировал рост активности наряду с диверсификацией тактик с начала 2025 года. Группа проявляла склонность к использованию адаптированных методов доставки полезной нагрузки, таких как поддельные документы, чтобы заманить жертв на выполнение вредоносного программного обеспечения.

Что касается поведения вредоносного ПО, то особенно пострадала Система управления жалобами (CMS) полиции Белуджистана. Злоумышленники использовали варианты вредоносного ПО, размещенные в публичных каталогах CMS, применяя обманные запросы на обновление, чтобы заставить пользователей выполнять вредоносный код. Внедренные компоненты включали написанный на Rust стейджер, который загружал дополнительные полез нагрузки, а также исполняемый файл .NET, маскирующийся под компонент легитимного продукта безопасности, который, в свою очередь, загружал клиент AsyncRAT, потенциально нацеленный как на сотрудников полиции, так и на обычных граждан.

Этот инцидент подчеркивает значительную уязвимость в цифровых инфраструктурах правительств, особенно тех, которые стремятся связать правоохранительные органы с общественностью. Оперативные уроки выходят далеко за пределы Пакистана, подчеркивая необходимость надежной защиты от уязвимостей клиентских скриптов и призывая организации рассматривать безопасность веб-приложений комплексно, а не просто укреплять сетевые периметры.
#ParsedReport #CompletenessHigh
14-07-2026

CloudAtlas. A New Wave of Cyberattacks Against Russia and Iraq Using Chains of Legitimate Web Resources

https://ptsecurity.com/research/pt-esc-threat-intelligence/cloudatlas-a-new-wave-of-cyberattacks-on-russia-and-iraq-using-chains-of-legitimate-web-resources/

Report completeness: High

Actors/Campaigns:
Cloudatlas (motivation: cyber_espionage)

Threats:
Vbshower_tool
Powercloud_tool
Spear-phishing_technique

Victims:
Energy, Defense industrial, Transportation infrastructure, Crimean peninsula, Russia, Iraq

Industry:
Government, Transport, Critical_infrastructure, Energy

Geo:
Iraq, Brazil, Indonesia, Argentina, Russian, Russia

TTPs:
Tactics: 7
Technics: 17

IOCs:
File: 5
Hash: 11
Registry: 2

Soft:
Microsoft Office, WordPress, Windows registry

Algorithms:
xor, base64

Languages:
visual_basic, javascript

Platforms:
x64

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 14-07-2026 CloudAtlas. A New Wave of Cyberattacks Against Russia and Iraq Using Chains of Legitimate Web Resources https://ptsecurity.com/research/pt-esc-threat-intelligence/cloudatlas-a-new-wave-of-cyberattacks-on-russia…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Хакерская группировка CloudAtlas провела сложные атаки на российскую и иракскую инфраструктуру, используя документы Microsoft Office с вредоносными шаблонами. Их многоэтапная система доставки использует скомпрометированные легитимные веб-сайты и применяет техники обфускации, включая компоненты HTA и VBS, для развертывания полезной нагрузки, которая извлекает вредоносные файлы и уклоняется от обнаружения. Примечательно, что злоумышленники используют Google Sheets для эксфильтрации данных, что дополнительно усложняет усилия по атрибуции и обнаружению.
-----

Группировка CloudAtlas APT недавно начала серию сложных кибератак, направленных против российской и иракской инфраструктуры. Эти атаки, впервые обнаруженные в мае 2026 года, характеризуются использованием документов Microsoft Office с вредоносными шаблонами в сочетании со сложным многоэтапным механизмом доставки, включающим вредоносные компоненты HTA и VBS. Примечательно, что злоумышленники использовали цепочки запросов oEmbed и скомпрометированные легитимные веб-ресурсы в качестве средства доставки ВПО, что затрудняет обнаружение и атрибуцию.

Атака начинается с первоначальный доступ, при котором документы Microsoft Office распространяются по электронной почте. При открытии этих документов вредоносные шаблоны загружаются с скомпрометированных легитимных веб-сайтов, расположенных преимущественно в национальных доменных зонах Бразилии, Аргентины и Индонезии. Этот метод эффективно маскирует истинную цель сетевых соединений и усложняет усилия по обнаружению на основе сигнатур.

После доставки полезной нагрузки она обычно состоит из зашифрованного HTA-дроппера, который выполняет различные действия на заражённой системе, такие как создание каталога в папке APPDATA пользователя и извлечение нескольких вредоносных файлов, включая WebCachea54.vbs и WebCachea54tmp0.vbs. Наличие VBS-скрипта в качестве дроппера второго этапа указывает на дополнительную обфускацию, поскольку он использует закодированный вредоносный код, выполняемый инкрементально через команду Execute.

Финальный полезный груз представляет собой зашифрованный VBS-загрузчик, который использует функции WMI для получения информации о пользователе и формирования заголовка HTTP User-Agent, тем самым обеспечивая загрузку последующих полезного груза с скомпрометированных ресурсов. Этот загрузчик применяет различные техники для избежания обнаружения, такие как проверка настроек прокси и использование длительных задержек между выполнением вредоносного кода с помощью команды WScript.Sleep.

После запуска загруженные инструменты, в частности загрузчики VBShower и PowerCloud из арсенала CloudAtlas, способны дополнительно похищать данные и взаимодействовать с инфраструктурой управления (C2), используя Google Sheets в качестве механизма обфускации для передачи данных.

В заключение, недавняя кампания CloudAtlas демонстрирует эволюцию тактик, техник и процедур (TTPs) группы, с выраженным сдвигом в сторону использования легитимных веб-ресурсов для доставки ВПО. Такой подход не только помогает маскировать их истинные оперативные цели, но и значительно повышает эффективность уклонения от традиционных методов обнаружения. Непрерывная бдительность и усиление мер киберзащиты будут необходимы для снижения рисков, создаваемых такими продвинутыми злоумышленниками, нацеленными на критическую инфраструктуру.
#ParsedReport #CompletenessLow
14-07-2026

Welcomed with a README, sent off with malware: How to Spot a Fake Repository in 10 Seconds

https://rt-solar.ru/solar-4rays/blog/6754/

Report completeness: Low

Threats:
Salatstealer

Victims:
Telegram users, Github users, Software users

Geo:
Russia

ChatGPT TTPs:
do not use without manual check
T1005, T1036, T1036.005, T1204.002, T1539, T1562.001, T1585.003, T1608.006

IOCs:
Url: 9

Soft:
Telegram, VKontakte, discord, Windows Defender
CTT Report Hub
#ParsedReport #CompletenessLow 14-07-2026 Welcomed with a README, sent off with malware: How to Spot a Fake Repository in 10 Seconds https://rt-solar.ru/solar-4rays/blog/6754/ Report completeness: Low Threats: Salatstealer Victims: Telegram users, Github…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Киберпреступники используют спрос на легальное программное обеспечение, создавая скомпрометированные версии приложений, особенно на фоне растущей цензуры в таких странах, как Россия. ВПО, такое как Salat Stealer и Santa Stealer, внедряется в поддельные бинарные файлы, которые извлекают конфиденциальную информацию у пользователей, введенных в заблуждение и доверяющих неофициальным загрузкам. Злоумышленники повышают свою заметность, быстро создавая множество похожих репозиториев, часто на поисковых системах, таких как Yandex, что представляет значительные риски для неосведомленных пользователей.
-----

Последние события демонстрируют, как киберпреступники используют поиск легитимного программного обеспечения, особенно в контексте обхода ограничений в таких странах, как Россия. Пользователи, ищущие инструменты, такие как tg-ws-proxy, которые часто необходимы для обхода блокировок Telegram, всё чаще становятся жертвами обманных репозиториев. Из-за недавней цензуры поисковые системы, такие как Яндекс, удаляют оригинальные ссылки на программное обеспечение из результатов поиска, что создаёт благоприятную возможность для злоумышленников выпускать скомпрометированные версии популярных утилит, замаскированных под легитимное программное обеспечение.

Злоумышленники часто создают зеркала GitHub известных приложений, внедряя вредоносное ПО, такое как Salat Stealer или Santa Stealer, в эти поддельные бинарные файлы. Эти типы ВПО способны извлекать конфиденциальную информацию, включая сеансы браузера и определенные типы файлов, на основе заранее определенных условий. Пользователи вводятся в заблуждение и начинают доверять этим неофициальным загрузкам, полагая, что они происходят от настоящих разработчиков, однако вероятность вмешательства высока, особенно когда файлы загружаются с платформ третьих сторон.

Ключевые индикаторы могут помочь быстро выявить вредоносные репозитории. Как правило, такие аккаунты относительно новые, часто появляются, чтобы избежать обнаружения после кратковременного существования. Кроме того, наличие инструкций по установке в файлах README может быть тревожным сигналом; многие мошеннические записи призывают отключать программное обеспечение безопасности, называя обнаружения ложными срабатываниями. Это опасное предложение побуждает пользователей невольно подвергнуть свои системы компрометации.

Ещё одной тактикой, используемой этими вредоносными профилями, является быстрое создание множества репозиториев с похожими названиями для повышения видимости в результатах поиска. Эта стратегия оказалась эффективной, особенно в Яндексе, где вредоносные репозитории часто доминируют в списках по соответствующим запросам. Поскольку вредоносная инфраструктура быстро эволюционирует, пользователи должны быть бдительными и проводить краткие проверки перед загрузкой любого программного обеспечения. Мониторинг возраста аккаунта, тщательное изучение инструкций по установке и проверка легитимности репозиториев являются критически важными практиками для предотвращения потенциально вредоносных загрузок.