
„CrowdStrike“, bendradarbiaudama su „Google“ ir „Shadowserver“, ne pelno organizacija, kuri nuskaito ir stebi internetą dėl kibernetinių atakų, panaikino robotų tinklą, kurį kibernetiniai nusikaltėliai naudojo stumdami kenkėjiškas programas ir vogdami slaptažodžius iš atvirojo kodo programinės įrangos kūrėjų.
„CrowdStrike“ teigimu, panaikinimo operacija buvo siekiama sutrikdyti kibernetinių nusikaltėlių, veikiančių už vadinamojo „Glassworm“ botneto, veiklą, kurie dvejus metus taikosi į platesnę atvirojo kodo programinės įrangos tiekimo grandinę.
Pastaraisiais mėnesiais kelios įsilaužimo grupės nusitaikė į kūrėjus ir atvirojo kodo projektus, siekdamos nukreipti kenkėjišką programinę įrangą įmonėms ir organizacijoms, kurios savo ruožtu naudoja tą programinę įrangą. Šios atakos gali būti veiksmingos, nes išnaudoja įmonių pasitikėjimą kodu, kuris priglobtas tokiose platformose kaip „GitHub“, ir to kodo darbuotojais.
„Priešininkai taikosi ne tik į produktus, bet ir į kūrėjus, kurie juos kuria“, – rašė „CrowdStrike“ savo ataskaitoje apie pašalinimo operaciją. „Kūrėjai atstovauja išskirtinai didelės vertės tikslus: pažeidžiant vieną kūrėjo darbo vietą, gali virsti tiekimo grandinės kompromisas, kuris paveiks tūkstančius tolesnių organizacijų ir vartotojų.
„Glassworm“ įsilaužėliai naudojo kelias strategijas, kad išstumtų savo kenkėjišką kodą. Tai apėmė kenkėjiškų plėtinių paskelbimą prekyvietėje, kurią naudoja kūrėjai; kenkėjiška reklama – kai įsilaužėliai moka už remiamus paieškos rezultatus, kurie apgaudinėja aukas ir atsisiunčia kenkėjiškų programų; ir naudojant ankstesnių įsilaužimų metu pavogtus kredencialus, kurie leido užgrobti kūrėjų paskyras ir į jų kodą įtraukti kenkėjiškų programų.
Galų gale įsilaužėliai sugebėjo apnuodyti daugiau nei 300 „GitHub“ kodų saugyklų, kaip pasakė „CrowdStrike“.
Susisiekite su mumis
Ar turite daugiau informacijos apie Glassworm įsilaužimo grupę? Ar apie kitas tiekimo grandinės atakas? Naudodami neveikiantį įrenginį galite saugiai susisiekti su Lorenzo Franceschi-Bicchierai telefonu +1 917 257 1382 arba per Telegram, Keybase ir Wire @lorenzofb arba el. paštu.
„CrowdStrike“ teigė, kad sugebėjo panaikinti keturis komandų ir valdymo kanalus, kuriuos naudojo „Glassworm“ įsilaužėliai, kurie apribojo įsilaužėlių prieigą prie užkrėstų kompiuterių ir neleido jiems pristatyti daugiau kenkėjiškų programų.
Pasak „CrowdStrike“, komandų ir valdymo serveriai rėmėsi „Solana“ blokų grandine, „BitTorrent“ lygiaverčiu tinklu, „Google“ kalendoriumi ir virtualiais privačiais serveriais.
Neaišku, kokia teisinė ar techninė institucija „CrowdStrike“ ir kiti veikė, kad panaikintų operaciją. „CrowdStrike“ atstovas iš karto nekomentavo.
Praėjusią savaitę įsilaužėliai sukompromitavo kelis atvirojo kodo projektus, kurie išstūmė kenkėjiškus atnaujinimus kitoje įsilaužimo kampanijoje, kuri vadinosi „Mini Shai-Hulud“. Ši įsilaužėlių grupė pakenkė OpenAI kūrėjui. Per kitą kovo mėnesį įvykdytą tiekimo grandinės ataką įtariamas Šiaurės Korėjos įsilaužėlis užgrobė populiarų atvirojo kodo programinės įrangos kūrimo įrankį „Axios“, kurį naudoja milijonai kūrėjų.
Kai perkate per mūsų straipsniuose pateiktas nuorodas, galime uždirbti nedidelį komisinį atlyginimą. Tai neturi įtakos mūsų redakcinei nepriklausomybei.




