Die Experten von Sophos X-Ops veröffentlichten kürzlich eine Studie über 133 gefälschte Repositories auf GitHub, die Möchtegern-Kriminelle und Gamer anvisiert. Diese Repositories – ob nun als Schadsoftware, Angriffstools oder Gaming Cheats beworben – funktionieren allerdings nicht, wenn die Anwender den Codiercode kompilieren oder ausführen. Stattdessen infizieren sie die Computer anderer Anwender mit Malware.
Trotz der zahlreichen unterschiedlichen Repositories und der Art und Weise, wie sie beworben wurden, verweisen die meisten auf die gleiche russische E-Mail-Adresse, was darauf schließen lässt, dass sie zu einer einzigen Kampagne gehören, die von einer Gruppe oder einem Einzeltäter betrieben wird.
Keine Kollegialität unter Cyberkriminellen
Das ist nicht das erste Mal, dass Sophos entdeckt hat, dass Cyberbetrüger andere Cyberkriminelle ins Visier nehmen. Tatsächlich gibt es eine ganze Subwirtschaft, die sich mit Betrügern beschäftigt, die andere Cyberkriminelle hintergehen. So hat Sophos kürzlich über die Revierkämpfe zwischen DragonForce und RansomHub berichtet.
In der aktuellen Kampagne sind folgende Erkenntnisse besonders aufgefallen:
- 58 Prozent der Repositories wurden als Gaming Cheats angepriesen, 24 Prozent als Schadsoftware-Projekte und 5 Prozent als Cryptowährungs-Tools.
- Die Entwickler kreierten vier verschiedene Versionen von Backdoors. Die meisten laden Infostealer und AsyncRat (ein bekannter Fernzugriffstrojaner) herunter. Automatisch haben die Angreifer Tausende von Updates in den Codiercode eingespielt, um das Repository legitim aussehen zu lassen. Eines der Repositories – SakuraRAT – war unbeabsichtigt von der Presse und den Nutzern sozialer Medien verbreitet worden. Sie hatten es entdeckt und fingen an, über seine Fähigkeiten zu spekulieren.
Sophos hat die Backdoor Repositories GitHub und anderen Webseiten, bei denen die Payloads gehostet werden, gemeldet und die Mehrheit wurde inzwischen vom Netz genommen. Die detaillierte Untersuchung kann im englischen Blogbeitrag „The strange tale of ischhfd83: When cybercriminals eat their own“ nachgelesen werden.
Sophos Technology GmbH
Gustav-Stresemann-Ring 1
65189 Wiesbaden
Telefon: +49 (611) 5858-0
Telefax: +49 (611) 5858-1042
http://www.sophos.de
PR Manager EMEA
Telefon: +49 (721) 25516-263
E-Mail: joerg.schindler@sophos.com