A segurança no ecossistema de código aberto sofreu um novo revés. Analistas de segurança digital identificaram e desmontaram uma campanha massiva que utilizou um utilitário legítimo de rede para infectar centenas de projetos de desenvolvimento. Os cibercriminosos conseguiram camuflar um malware de roubo de informações em uma ferramenta falsa de escaneamento de DNS escrita na linguagem Go.
Antes de ser rastreado e contido pelos especialistas, o esquema de contaminação silenciosa agiu de forma veloz, conseguindo publicar mais de 700 variações infectadas do mesmo utilitário. O objetivo principal do ataque era obter acesso a dados confidenciais diretamente de máquinas utilizadas por programadores e engenheiros de software.
A engenhosidade da campanha residia na forma como o malware era distribuído no ambiente de desenvolvimento. Em vez de tentar atacar diretamente servidores centrais, os criminosos criaram dezenas de perfis falsos e automatizados para espalhar o código malicioso em repositórios públicos:
- Infiltração no GitHub: Os pesquisadores mapearam a presença da ameaça ativa em pelo menos 222 repositórios distintos hospedados na plataforma do GitHub, todos mascarados como ferramentas legítimas de análise de vulnerabilidades.
- Engenharia social e automação: Utilizando robôs para inflar a popularidade dos repositórios falsos com estrelas (stars) e avaliações positivas fictícias, o grupo atraía programadores desavisados em busca de utilitários rápidos para testes de penetração de rede.
- Roubo de credenciais (Infostealer): Assim que o scanner de DNS falso era executado em um terminal de desenvolvimento, ele rodava em segundo plano um script projetado para varrer o computador da vítima atrás de chaves de API, credenciais do sistema operacional e carteiras de criptomoedas.
Este incidente acende um alerta vermelho sobre os riscos crescentes de ataques à cadeia de suprimentos de software (supply chain attacks). Como os desenvolvedores frequentemente utilizam bibliotecas e ferramentas de terceiros para agilizar o fluxo de trabalho diário, o setor de engenharia torna-se um alvo extremamente atraente para a disseminação de vírus.
Após o relatório emitido pelos especialistas em segurança cibernética, o GitHub removeu as contas e os repositórios identificados como parte da rede de infecção. Para mitigar o risco de infecções semelhantes, a recomendação para profissionais de TI é auditar rigorosamente o código-fonte de utilitários utilitários antes da execução e evitar pacotes de repositórios que não possuam autenticação de desenvolvedores verificados.
Comentários
Leitores acompanham e expandem a conversa.
Nenhum comentário publicado até o momento.
Ainda não há comentários publicados neste artigo.
Entre para deixar sua opinião neste artigo.
Faça login ou crie sua conta em segundos para participar da conversa.