· kaynak dev.to (home feed)
Saldırganlar güvenilir GitHub repository'lerini kötü amaçlı yazılım dağıtım altyapısı olarak kullanıyor
Güvenlik firması Raxis, GitHub'ın güvenilir altyapısını kötüye kullanarak yaklaşık bir milyon cihaza RAT ve infostealer bulaştıran GitVenom ve Storm-0409 gibi kampanyaları belgeliyor.

Sızma testi firması Raxis'ın, Brian Tant tarafından kaleme alınan ve dev.to'da yeniden yayınlanan analizine göre siber suçlular, kötü amaçlı yazılım için bir hazırlık ve dağıtım platformu olarak giderek daha fazla GitHub'ın kendisini kötüye kullanıyor. Orada açıklanan, Microsoft ve Trend Micro tarafından takip edilen operasyonları da içeren kampanyalar, yaklaşık bir milyon cihaza ulaşmış durumda ve basit bir asimetriye dayanıyor: saldırganlar, geliştiricilerin her gün kullandıkları bir platforma duydukları güveni istismar ediyor.
Yüzlerce repository ile ölçülen kampanyalar
Şimdiye kadarki en büyük vaka, Microsoft'un Storm-0409 analizinden geliyor; dünya çapında yaklaşık bir milyon cihaza bulaşan bir malvertising kampanyası. Ayrıca güvenlik araştırmacıları, saldırganların mevcut projeleri ele geçirmesine ve geliştiricilerin halihazırda güvendiği koda kötü amaçlı değişiklikler yüklemesine olanak tanıyan RepoJacking tekniğine karşı savunmasız 1.300'den fazla GitHub repository'si tespit etti. Raxis yazısı, bunların fırsatçı yüklemeler değil, geliştirici alışkanlıkları ve supply-chain bağımlılıkları hakkındaki kesin bir anlayış üzerine kurulu uzun soluklu operasyonlar olduğunu savunuyor.
GitVenom: yıllara yayılan bir olgunluk
GitVenom kampanyası buradaki sabrı gözler önüne seriyor. Operatörleri yıllar boyunca meşru görünen yüzlerce repository kurdu: özenle yazılmış, muhtemelen yapay zekâ ile üretilmiş README dosyaları, gerçekçi commit geçmişleri ve Instagram otomasyonu, Telegram botları ile oyun hile araçları gibi belirli geliştirici topluluklarına göre ayarlanmış konular.
Kod indirildikten sonra, gizlenmiş JavaScript veya PowerShell kullanarak AsyncRAT ve Quasar uzaktan erişim truva atları ile özel Node.js stealer'lar dahil ek payload'lar çekti. Bazı varyantlar ayrıca kripto para transferlerini saldırgan kontrollü cüzdanlara yönlendirmek için panoyu ele geçirdi. Raxis, bu cüzdanlara yaklaşık beş bitcoin, yani 440.000 dolar civarında bir miktarın hareket ettiğine dair kanıtlara atıfta bulunuyor.
GitHub Releases üzerinden dağıtılan kötü amaçlı yazılım
Trend Micro, Lumma Stealer etrafında dönen ayrı bir düzeni ortaya çıkardı. Saldırganlar popüler araçları andıran isimlerde repository'ler oluşturdu, ardından GitHub'ın release özelliğini kullanarak kötü amaçlı yazılım yüklü çalıştırılabilir dosyalar yükledi. Geliştiriciler release indirmelerini resmi dağıtımlar olarak gördüğü için, repository açıklamaları ve gerçek duyurular tarzında yazılmış release notları aldatmayı tamamladı. Aynı kanal, Lumma'nın yanı sıra SectopRAT, Vidar ve Cobeacon'ı da dağıttı.
Storm-0409: malvertising'den NetSupport'a
Microsoft'un Storm-0409 raporu üç aşamalı bir zincir tanımlıyor. Yasa dışı yayın sitelerinin kullanıcıları kötü amaçlı reklamlara tıkladı, meşru görünen GitHub repository'lerine yönlendirildi ve video codec'leri ya da medya araçları gibi disguise edilmiş NetSupport uzaktan yönetim araçlarını indirdi. Operatörler, kaldırma girişimlerini zorlaştıran bir artıklık yaratmak için birden fazla repository'yi paralel olarak çalışır halde tuttu.
GitHub saldırganlara neden uygun
Raxis, platformun çekiciliğini güven ile pratik altyapının birleşimine bağlıyor. Bir github.com URL'si hem insanlar hem de ek doğrulama yapmadan repository'lerden kod çeken ve çalıştıran otomatik sistemler (CI/CD pipeline'ları dahil) gözünde meşru okunuyor. Teknik olarak GitHub'ın CDN'i dünyanın her yerinde hızlı ve güvenilir indirmeler sunuyor, TLS tüm trafiği şifreleyip ağ düzeyinde incelemeyi zorlaştırıyor, Git'in dağıtık modeli kodu yansılar ve forklar arasında yayıyor ve platformun API'leri repository oluşturmayı ölçekli biçimde otomatikleştirmeye imkân veriyor. Ekonomik açıdan, ücretsiz barındırma saldırganların kendi dağıtım altyapılarını çalıştırma ihtiyacını ortadan kaldırıyor ve bir anonimlik katmanı eklerken, malware-as-a-service operatörleri payload'ları ve dağıtım ağlarını doğrudan kiralayabiliyor.
Ekipler neler yapabilir
Yazının önerileri geleneksel ama yerinde: harici bağımlılıkları ve kaynaklarını düzenli bir takvimle denetlemek, CI/CD pipeline'larına güvenlik taraması entegre etmek, geliştiricilerin hangi yeni repository'lerden kod çektiğini izlemek, net kod inceleme ve onay politikaları uygulamak ve ele geçirilmiş bir bağımlılığı veya kötü amaçlı bir repository'yi özel olarak kapsayan olay müdahale prosedürleri yazmak.
Neden önemli
Çıkarılacak ders GitHub'ın bozuk olduğu değil; güvenilir bir alan adının, üzerinde barındırılan herhangi bir yapıt hakkında hiçbir şey söylemediğidir. Günümüzde neredeyse her profesyonel kod tabanı GitHub'dan kod, release binary'leri ve build adımları çekiyor ve her temas noktası sahtelenebilen bir supply-chain bağımlılığıdır. GitVenom ayrıca yapay zekâ desteğinin inandırıcı sahte projeleri ölçekli ve ucuz üretmeyi kolaylaştırdığını gösteriyor; dolayısıyla profesyonel görünümlü bir repository artık hiçbir şeyin kanıtı değil. Doğrulama, kodun nerede barındırıldığından, bir pipeline içinde veya bir geliştirici makinesinde çalışmadan önce kodun gerçekte ne yaptığına kaydırılmalı.
- #github
- #malware
- #supply-chain-security
- #security
- #devops