Логотип
Логотип
Все статьи
CrowdStrike и Google уничтожили ботнет, охотившийся на разработчиков

Операция с участием некоммерческой организации Shadowserver пресекла деятельность хакеров, использовавших ботнет для распространения вредоносного ПО и кражи паролей у разработчиков open source, сообщает TechCrunch.



CrowdStrike и Google вывели из строя ботнет Glassworm

Операция при участии Shadowserver, некоммерческой организации, которая сканирует и отслеживает кибератаки в интернете, нарушила инфраструктуру группировки, атаковавшей разработчиков open source и цепочки поставок ПО.


По данным CrowdStrike, целью операции было пресечь деятельность хакеров, стоящих за ботнетом Glassworm, которые на протяжении двух лет атаковали цепочки поставок open source ПО.



Разработчики стали главной целью атакующих

В последние месяцы несколько хакерских группировок нацелились на разработчиков и open source-проекты, чтобы распространять вредоносное ПО среди компаний и организаций, которые используют это ПО.


Такие атаки эффективны, потому что они эксплуатируют доверие компаний к коду, размещенному на GitHub, и к тем, кто над этим кодом работает.


«Злоумышленники больше не просто нацеливаются на продукты, они нацеливаются на разработчиков, которые их создают. Компрометация рабочей станции одного разработчика может привести к компрометации цепочки поставок, которая затронет тысячи нижестоящих организаций и пользователей», — пишет CrowdStrike в своем отчете.


Glassworm использовал несколько каналов заражения

Хакеры Glassworm использовали несколько стратегий для распространения вредоносного кода: публикацию вредоносных расширений на торговой площадке для разработчиков; malvertising (оплата спонсируемых результатов поиска, которые обманом заставляют жертв загружать вредоносное ПО); а также использование учетных данных, украденных в предыдущих взломах, что позволило захватить аккаунты разработчиков и внедрить вредоносный код.


Командно-контрольные серверы опирались на блокчейн Solana, пиринговую сеть BitTorrent, Google Calendar и виртуальные частные серверы.



Масштаб компрометации затронул сотни репозиториев

По данным CrowdStrike, злоумышленникам удалось «отравить» более 300 GitHub-репозиториев, создавая риск для нижестоящих компаний и пользователей. При этом CrowdStrike удалось отключить четыре канала управления, используемых хакерами Glassworm, что сократило доступ злоумышленников к зараженным компьютерам и помешало им распространять новые вредоносные программы.



Инцидент усиливает внимание к безопасности supply chain

Случай Glassworm показывает, что защита open source требует контроля учетных данных, мониторинга зависимостей и быстрой координации между security-компаниями и платформами.


Ранее на прошлой неделе хакеры скомпрометировали несколько open source-проектов в рамках другой кампании — Mini Shai-Hulud; под удар попали как минимум два разработчика OpenAI. А в марте подозреваемый северокорейский хакер взломал популярный инструмент разработки Axios, который используют миллионы программистов.