بدافزار Rapuncel با برندهای جعلی در GitHub منتشر شد
مهاجمان با ساخت Repositoryهای جعلی در GitHub بدافزار Rapuncel را منتشر میکنند؛ Infostealer جدیدی که رمزها، کیف پول رمزارزی و نشست حسابها را سرقت میکند.
مهاجمان سایبری با ساخت مخزنها و صفحات جعلی در GitHub، کاربران را به دانلود یک بدافزار جدید به نام Rapuncel هدایت میکنند؛ بدافزاری که میتواند رمزهای عبور، اطلاعات کیف پولهای رمزارزی، نشستهای حسابهای کاربری و دادههای حساس سیستم را سرقت کند.
بررسی مشترک تیم تهدیدات LastPass و شرکت امنیتی Delphos Labs نشان میدهد این عملیات فقط LastPass را هدف نگرفته و دستکم ۴۰ شرکت و برند در زیرساخت این کمپین جعل شدهاند.
GitHub چگونه به بخشی از زنجیره حمله تبدیل شد؟
حمله از زمانی آغاز میشود که کاربر برای دانلود یک نرمافزار شناختهشده، آن را در موتور جستوجو جستوجو میکند.
مهاجمان با ساخت سازمانها و Repositoryهای جعلی در GitHub تلاش کردهاند صفحات خود را در نتایج جستوجو بالا بیاورند. یکی از نمونههای کشفشده، صفحهای جعلی با نام LastPass Authenticator بود که از لوگو، نام و توضیحات این برند استفاده میکرد.
کاربر پس از ورود به صفحه جعلی، با یک دکمه دانلود مواجه میشد که او را به مراحل بعدی زنجیره حمله هدایت میکرد.
گزارش LastPass نشان میدهد صفحات جعلی علاوه بر استفاده از برندهای شناختهشده، حتی از نشانههای جعلی مانند «VirusTotal Approved» و «Secure Archive» برای ایجاد اعتماد استفاده میکردند؛ در حالی که این نشانها واقعی نبودند.
Rapuncel چیست؟
Rapuncel یک Infostealer یا «بدافزار سرقت اطلاعات» است که در این کمپین برای جمعآوری اطلاعات حساس از سیستمهای ویندوزی استفاده میشود.
بر اساس تحلیل LastPass و Delphos، این بدافزار میتواند دادههایی از جمله موارد زیر را هدف قرار دهد:
- رمزهای ذخیرهشده در مرورگرها
- اطلاعات Windows Credential Manager
- اطلاعات کیف پولهای رمزارزی
- نشستها و Tokenهای Discord
- اطلاعات و نشستهای Telegram
- اطلاعات Steam
- اسکرینشاتهای سیستم
- برخی فایلها و اسناد حساس
- اطلاعات مربوط به سیستم و نرمافزارهای نصبشده
به همین دلیل، نصب این بدافزار فقط به افشای یک رمز عبور محدود نمیشود و میتواند امکان دسترسی مهاجم به چندین حساب و سرویس را فراهم کند.
فایل دانلودی عمداً بزرگ ساخته شده بود
یکی از تکنیکهای جالب این کمپین، افزایش مصنوعی حجم فایلهای ZIP است.
نمونههایی که LastPass بررسی کرده، حجمی در حدود ۱۲۸ تا ۱۴۸ مگابایت داشتهاند؛ در حالی که بخش قابل توجهی از این حجم شامل فایلهای بیارزش و اصطلاحاً Junk بوده است.
هدف این تکنیک، افزایش احتمال عبور فایل از برخی سامانههای خودکار اسکن است؛ زیرا بعضی ابزارهای امنیتی برای بررسی فایلهای بسیار بزرگ محدودیت حجمی دارند.
سوءاستفاده از یک ابزار واقعی مایکروسافت
حمله در مرحله بعد از یک فایل اجرایی واقعی مایکروسافت به نام vsdbg.exe استفاده میکند.
این فایل بخشی از Visual Studio CoreCLR Debugger است، اما مهاجمان آن را تغییر نام داده و در کنار یک DLL مخرب قرار دادهاند تا DLL موردنظر را بارگذاری کند.
در نتیجه، وجود یک فایل معتبر مایکروسافت در زنجیره حمله میتواند تشخیص رفتار مخرب را دشوارتر کند.
بخش خطرناکتر حمله؛ خاموشکردن ابزارهای امنیتی
Rapuncel تنها بخش این حمله نیست.
پژوهشگران یک درایور کرنل با نام Alinubx.sys نیز شناسایی کردهاند که در این عملیات برای متوقفکردن محصولات امنیتی استفاده میشود.
این درایور دارای فهرستی از ۱۴۵ محصول آنتیویروس و EDR است و تلاش میکند پردازشهای مربوط به آنها را خاتمه دهد.
موضوع مهمتر این است که درایور از زنجیره امضای Microsoft Windows Hardware Compatibility Publisher برخوردار بوده است.
بنابراین داشتن امضای معتبر مایکروسافت بهتنهایی به معنای بیخطر بودن یک Driver نیست؛ این حمله نمونهای از سوءاستفاده از اعتماد ایجادشده توسط امضای دیجیتال است.
فقط LastPass هدف نبود
بررسی زیرساخت این عملیات نشان داده است که مهاجمان یک کیت گستردهتر برای جعل برندها در اختیار داشتهاند.
LastPass و Delphos میگویند دستکم ۴۰ شرکت در این عملیات جعل شدهاند؛ از شرکتهای نرمافزاری و امنیتی گرفته تا ابزارهای توسعهدهندگان و سرویسهای مالی و رمزارزی.
بنابراین مسئله اصلی، یک صفحه جعلی LastPass نیست؛ بلکه الگویی است که میتواند برای هر نرمافزار محبوبی مورد استفاده قرار گیرد.
نکته مهم برای کاربران ایرانی
این حمله یک هشدار مهم برای کاربرانی است که معمولاً برای دانلود نرمافزار، نام برنامه را در گوگل جستوجو میکنند و نخستین نتیجهای را که شبیه صفحه رسمی به نظر میرسد باز میکنند.
وجود دامنهای مثل GitHub یا حتی قرارگرفتن یک صفحه در رتبههای بالای Google بهتنهایی اثبات نمیکند که فایل دانلودی سالم است.
در این کمپین، مهاجمان دقیقاً از همین اعتماد سوءاستفاده کردهاند: کاربر تصور میکند به یک صفحه معتبر برای دانلود نرمافزار رسیده، اما در واقع وارد زنجیرهای از صفحات و سرورهای تحت کنترل مهاجم شده است.
برای جلوگیری از چنین حملاتی:
- نرمافزارها را تا حد امکان از وبسایت رسمی سازنده یا فروشگاه رسمی دریافت کنید.
- صرفاً به ظاهر یک Repository یا تعداد Starهای آن اعتماد نکنید.
- اگر صفحه دانلود ادعاهایی مانند «VirusTotal Approved» یا «Secure» نمایش میدهد، آن را بهعنوان مدرک قطعی اعتبار در نظر نگیرید.
- فایلهای ZIP غیرعادی و بسیار حجیم را با احتیاط بررسی کنید.
- قبل از اجرای فایلهای ناشناس، ناشر و امضای دیجیتال آن را بررسی کنید.
- برای نرمافزارهای حساس، Hash فایل را با مقدار اعلامشده توسط سازنده تطبیق دهید.
- در سیستمهای سازمانی، اجرای Driverهای ناشناس و غیرضروری را محدود کنید.
اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی
نکته مهم این حمله، فقط ظهور یک Infostealer جدید نیست؛ روش رساندن بدافزار به قربانی اهمیت بیشتری دارد.
مهاجم بهجای اینکه صرفاً یک فایل آلوده را در یک سایت ناشناس قرار دهد، تلاش کرده تمام مسیر اعتماد کاربر را بازسازی کند: نام یک برند شناختهشده، صفحهای شبیه صفحه رسمی، حضور در GitHub، بهینهسازی برای موتورهای جستوجو و در نهایت یک دکمه دانلود.
این یعنی مرز میان «جستوجوی یک نرمافزار» و «شروع یک حمله سایبری» میتواند بسیار باریک باشد.
برای کاربر ایرانی نیز این الگو اهمیت دارد؛ بهخصوص با توجه به رواج دانلود نرمافزار از طریق جستوجوی اینترنتی و منابع غیررسمی. در چنین شرایطی، محل قرارگیری فایل بهتنهایی معیار اعتبار نیست و باید منبع رسمی نرمافزار، ناشر فایل و امضای دیجیتال آن نیز بررسی شود.
نکته قابل توجه دیگر این است که مهاجمان در این کمپین فقط به سرقت اطلاعات اکتفا نکردهاند و ابتدا تلاش کردهاند ابزارهای امنیتی سیستم را از کار بیندازند. این ترکیب، یعنی SEO Poisoning + جعل برند + Infostealer + EDR Killer، نشان میدهد زنجیره حمله از مرحله فریب کاربر تا سرقت اطلاعات بهصورت یکپارچه طراحی شده است.
آیا LastPass هک شده است؟
خیر.
بر اساس گزارش رسمی LastPass، این عملیات به زیرساختها، سرویسها یا Vaultهای مشتریان LastPass نفوذ نکرده است. مهاجمان صرفاً از نام و برند LastPass برای فریب کاربران و توزیع بدافزار در خارج از کانالهای رسمی استفاده کردهاند.
بنابراین این حادثه را نباید با «هکشدن LastPass» اشتباه گرفت.
جمعبندی
کمپین Rapuncel نشان میدهد مهاجمان دیگر لزوماً برای رساندن بدافزار به قربانی به وبسایتهای ناشناس نیاز ندارند.
یک صفحه جعلی در GitHub، یک برند معتبر، رتبه مناسب در نتایج جستوجو و یک فایل دانلودی ظاهراً قانونی میتواند برای ساختن یک زنجیره حمله کامل کافی باشد.
برای کاربران، مهمترین پیام این حمله ساده است: نتیجه اول گوگل یا یک Repository در GitHub الزاماً به معنی معتبر بودن فایل دانلودی نیست.
منابع مستقیم
گزارش رسمی LastPass و Delphos Labs درباره Rapuncel
گزارش BleepingComputer درباره Rapuncel و مخزنهای جعلی GitHub