Missbrauch der Github-Repository-Struktur, um Google-Ads mit Schadsoftware zu infiltrieren

Am 19. August hat das Arctic-Wolf-Cybersecurity-Operations-Center (cSOC) eine neue Angriffstaktik aufgedeckt, die von Arctic Wolf „GPUGate“ genannt wird. Diese missbraucht die Repository-Struktur von Github und Google-Ads, um Nutzerinnen und Nutzer zu einem schädlichen Download umzuleiten.

Diese ausgeklügelte Angriffskette bettet einen commit-spezifischen Link, also eine dauerhafte URL, die auf eine bestimmte Version einer Datei innerhalb eines bestimmten Git-Commits verweist, in eine Anzeige ein. Die Bedrohungsakteure ließen den Download dabei so erscheinen, als stamme er aus einer offiziellen Quelle, und umgingen so effektiv die übliche Prüfung durch die User.

Die ausgelieferte Malware ist besonders raffiniert: Der 128 MByte große Microsoft-Software-Installer (MSI) umgeht die meisten bestehenden Sicherheits-Sandboxen, während eine GPU-gesteuerte Entschlüsselungsroutine die Payload auf Systemen ohne echte GPU verschlüsselt hält.

 

Wichtige Erkenntnisse im Überblick:

  • Trusted-Source-Illusion: Auch wenn ein Link scheinbar auf eine seriöse Plattform wie Github verweist, kann die zugrunde liegende URL so manipuliert werden, dass sie auf eine gefälschte Website führt.
  • Ad-driven Redirection: Bezahlte Such- und Displayanzeigen lassen sich missbrauchen, um Schadsoftware zu verbreiten und Suchmaschinen-User in die Irre zu führen
  • Privilege Escalation: Sobald die schädliche Payload vom User ausgeführt wird, erlangt sie Administratorrechte, was weitere laterale Bewegungen und Persistenz ermöglicht.
  • Malware Uniqueness:

o   Der initiale Installer ist eine 128 MByte große MSI-Datei, die den legitimen Github-Desktop-Installer nachahmt, jedoch über 100 Dummy-Executables enthält, um die Dateigröße künstlich aufzublähen und Sandbox-Grenzen zu umgehen.

o   Der Installer nutzt eine GPU-gesteuerte Entschlüsselungsroutine: Ein OpenCL-Kernel leitet den AES-Schlüssel nur auf Maschinen mit einer echten GPU ab, deren Gerätename mindestens zehn Zeichen lang ist. Dadurch bleibt die Payload in headless Analyseumgebungen verschlüsselt. (Eine headless Umgebung ist eine Umgebung, in der das Frontend bzw. die Benutzeroberfläche einer Anwendung (der „Kopf“) vom Backend entkoppelt ist, sodass beide separat entwickelt und betrieben werden können.)

o   Der GPU-basierte Entschlüsselungsmechanismus deutet darauf hin, dass die Angreifenden Systeme mit spezifischen Hardwarekonfigurationen ins Visier nehmen, möglicherweise mit Fokus auf User in den Bereichen Entwicklung, Gaming oder Kryptowährungs-Mining.

  • Campaign-Goals: Ziel dieser Bedrohungskampagne war es, Erstzugang zu Organisationen zu erlangen, um Aktivitäten wie Anmeldedaten-Diebstahl, Infostealing und Ransomware-Angriffe durchzuführen – indem IT-Mitarbeitende mit erweiterten Netzwerkzugriffsrechten beim Versuch, Github Desktop zu installieren, zum Herunterladen von Malware verleitet wurden.
  • Geography and Industries Targeted: Die von Arctic Wolf beobachtete Kampagne richtete sich gegen Nutzerinnen und Nutzer in Westeuropa, insbesondere in der IT-Branche.
  • Attribution: Die hinter dieser Kampagne stehenden Bedrohungsakteure verfügen über muttersprachliche Russischkenntnisse, was durch PowerShell-Skriptkommentare in russischer Sprache belegt wird.

 

Info: Weitere Informationen zur Analyse von Arctic Wolf finden sich hier im Arctic-Wolf-Blog:

Sie sehen gerade einen Platzhalterinhalt von Standard. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf den Button unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.

Weitere Informationen

#ArcticWolf