
Операция с участием некоммерческой организации Shadowserver пресекла деятельность хакеров, использовавших ботнет для распространения вредоносного ПО и кражи паролей у разработчиков open source, сообщает TechCrunch.
Операция при участии Shadowserver, некоммерческой организации, которая сканирует и отслеживает кибератаки в интернете, нарушила инфраструктуру группировки, атаковавшей разработчиков open source и цепочки поставок ПО.
По данным CrowdStrike, целью операции было пресечь деятельность хакеров, стоящих за ботнетом Glassworm, которые на протяжении двух лет атаковали цепочки поставок open source ПО.
В последние месяцы несколько хакерских группировок нацелились на разработчиков и open source-проекты, чтобы распространять вредоносное ПО среди компаний и организаций, которые используют это ПО.
Такие атаки эффективны, потому что они эксплуатируют доверие компаний к коду, размещенному на GitHub, и к тем, кто над этим кодом работает.
«Злоумышленники больше не просто нацеливаются на продукты, они нацеливаются на разработчиков, которые их создают. Компрометация рабочей станции одного разработчика может привести к компрометации цепочки поставок, которая затронет тысячи нижестоящих организаций и пользователей», — пишет CrowdStrike в своем отчете.
Хакеры Glassworm использовали несколько стратегий для распространения вредоносного кода: публикацию вредоносных расширений на торговой площадке для разработчиков; malvertising (оплата спонсируемых результатов поиска, которые обманом заставляют жертв загружать вредоносное ПО); а также использование учетных данных, украденных в предыдущих взломах, что позволило захватить аккаунты разработчиков и внедрить вредоносный код.
Командно-контрольные серверы опирались на блокчейн Solana, пиринговую сеть BitTorrent, Google Calendar и виртуальные частные серверы.
По данным CrowdStrike, злоумышленникам удалось «отравить» более 300 GitHub-репозиториев, создавая риск для нижестоящих компаний и пользователей. При этом CrowdStrike удалось отключить четыре канала управления, используемых хакерами Glassworm, что сократило доступ злоумышленников к зараженным компьютерам и помешало им распространять новые вредоносные программы.
Случай Glassworm показывает, что защита open source требует контроля учетных данных, мониторинга зависимостей и быстрой координации между security-компаниями и платформами.
Ранее на прошлой неделе хакеры скомпрометировали несколько open source-проектов в рамках другой кампании — Mini Shai-Hulud; под удар попали как минимум два разработчика OpenAI. А в марте подозреваемый северокорейский хакер взломал популярный инструмент разработки Axios, который используют миллионы программистов.