Home SantéLes criminels utilisent GitHub pour répandre les logiciels malveillants

Les criminels utilisent GitHub pour répandre les logiciels malveillants

by Sophie Martin

19 juillet 2025

Les joueurs de cyber-menaces abusent de plus en plus des comptes GitHub pour héberger des logiciels malveillants Amadey. Dans le cadre des opérations dits de logiciels malveillants en tant que service (MAAS), cela conduit à des attaques ciblées, y compris des sociétés ukrainiennes.

Comme un L’analyse de la société de sécurité informatique montre TaslosC’étaient des variantes de logiciels malveillants Emmenhtalqui ont des similitudes structurelles, découvertes dans les référentiels GitHub accessibles au public. Ils ont utilisé les logiciels malveillants au lieu d’Emmenhtal AmadeyPour recharger les composants supplémentaires du code nuisibles à partir du compte GitHub False.

  • En avril 2025, Cisco Talos a identifié la chirurgie des logiciels malveillants comme un service (MAAS) qu’Amadey a utilisé pour fournir des charges utiles.
  • Les opérateurs MAAS ont utilisé le compte False GitHub pour héberger la charge utile, les outils et le plug-in Amadey, probablement pour éviter les filtres Web et simplifier l’utilisation.
  • Plusieurs tactiques, techniques et procédures (TTPS), l’opérateur chevauche une campagne de phishing de fumées qui a été identifiée au début de 2025 et visait les entreprises ukrainiennes.
  • La même variante d’Emmenhtal, qui a été identifiée dans la campagne SmokeLoader, a été utilisée par l’opération MAAS pour télécharger Amadey-Payload et d’autres outils.
Emmenhtal et Amadey

Le chargeur d’Emmenhtal est un téléchargeur dans plusieurs stades qui viennent Kroll ET CyberDefense Orange Il a été rapporté. Il a été baptisé par “Emmenhtal” de Cyberdefense Aranci Manzien Appelez le téléchargeur de PowerShell de la dernière phase. Orange et Talos Ils ont observé des activités qui contiennent apparemment des éléments du chargeur Emmenhtal et remontent en avril 2024.

Des variantes Emmenhtal ont été incorporées dans d’autres fichiers et trouvées dans un format indépendant. Chaque chargeur comprend généralement quatre à trois niveaux qui servent le voile et le script de téléchargeur PowerShell final. Ces couches sont décrites dans la section “des similitudes Emmenhtal entre les activités d’activité” ci-dessous.

Amadey (ou Amadey-Bot) est apparue à l’origine dans les forums de piratage de la langue russe à la fin de 2018 avec un prix de 500 $. Au début, il a été utilisé par divers joueurs de menace pour construire du botnet. Amadey a également été observé dans le processus de propagation d’autres logiciels malveillants tels que Redline, Lumma, Stealc et Smokeloader.

Les principales fonctions d’Amadey sont de collecter les informations du système et de télécharger la charge utile secondaire à un hôte infecté. Cependant, Amadey est modulaire et sa fonctionnalité peut être élargie avec une série de plugins. Ces plugins sont disponibles sous forme de bibliothèques de connexions dynamiques (DLL), qui peuvent être sélectionnées en fonction des fonctionnalités souhaitées, par ex. B. Fonctions de capture d’écran ou collecte de données d’enregistrement. Malgré son utilisation fréquente en tant que téléchargeur, Amadey peut être une menace sérieuse.

GitHub comme répertoire ouvert

Lors de l’examen de l’intervention MAAS par TASLOS, trois comptes GitHub ont été découverts, qui ont été utilisés comme listes ouvertes pour la multitude d’outils, des charges utiles secondaires et un plugin Amadey:

  • Legendary99999
  • DFF9EPF
  • Milidmdds

Le téléchargement de fichiers à partir d’un référentiel GitHub n’est pas seulement un moyen simple d’héberger des fichiers, mais il peut également éviter les filtres Web qui ne sont pas configurés pour bloquer le domaine GitHub. Certaines entreprises peuvent bloquer GitHub dans leur région pour éviter l’utilisation d’outils open source et d’autres logiciels malveillants. Cependant, de nombreuses entreprises avec des équipes de développement de logiciels doivent accéder à GitHub dans une certaine mesure. Dans de tels environnements, il peut être difficile de distinguer les téléchargements de github Maligna à partir du trafic normal des données Web.

Taslos a rapporté les comptes énumérés ci-dessus à Github, qui a immédiatement bloqué.

Legendary99999

“Legendary9999” semble avoir été le compte le plus fréquemment utilisé et contenu plus de 160 référentiels avec des noms aléatoires. Chacun de ces référentiels contenait un seul fichier dans la section “Release”:

Présentation du compte GitHub DFF9EWF / source: Taslos

Les téléchargements de logiciels malveillants ont eu lieu via des URL structurées dans la zone “Libération” de GitHub. Par conséquent, la charge utile pourrait être transférée sans accrocs sans les infrastructures de commande et de contrôle (C2) se chevauchent par Amadey et à partir du malware en amont.

Les parallèles techniques entre les campagnes d’attaque sont particulièrement évidents dans les méthodes de voile du malware Emmenhtal: une variante montre les noms de variables à deux chiffres valeurs dans des conséquences surprenantes séparées des citations. Un autre utilise ActiveXObject via wscript.shell pour effectuer les commandos cryptés PowerShell.

Une autre variante décode initialement un bloc de données cryptées AES avant de charger des logiciels malveillants tels que Amadey, Asyncrat ou Outils légitimes tels que Putty.exe-A indication de l’adaptation de l’opération à différentes exigences.

Variants supplémentaires mimétiques tels que les fichiers MP4 sur Domini comme pivqmano[.]com. Cela coïncide avec les relations antérieures sur Emmenhtal, qui se produit souvent déguisée en format de fichier multimédia. Un script Python spécifiquement développé appelé “CheckBalance.py” dans les référentiels MilidMDD est également inclus.

Ce script est un outil pour interroger les comptes de crypto-monnaie sur Zerion, mais contient une fonction Lambda compressée sur la base64. Cela effectue les commandes PowerShell, par exemple, pour charger Amadey à partir d’adresses IP telles que 185.215.113.16 et pour contacter bien le serveur C2 connu comme 185.215.113.43/zu7junko/index.php.

Les chercheurs de la sécurité de Talos ont rapporté le compte GitHub pertinent, pour lequel ils ont été rapidement supprimés, un exemple du rôle de la plate-forme pour la peinture et de la nécessité d’agir en termes de meilleur contrôle.

La chirurgie malveillante en tant que service, qui est active depuis le début de 2025, montre clairement comment les attaquants utilisent des plateformes légitimes à leurs fins. La combinaison de phishing, de chargeurs et de botnets modulaires est spécifiquement attaché des victimes, tandis que la campagne s’échappe des chaînes d’approvisionnement voilées et des infrastructures C2 séparées d’une découverte.

La société est recommandée pour configurer les filtres Web afin que le trafic de données GitHub soit contrôlé et que les téléchargements suspects soient reconnus afin d’éviter les dangers potentiels dans une phase initiale.

Quoi: Talos


You may also like

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.