Les chercheurs en cybersécurité lancent une campagne malveillante en cours ciblant l’écosystème GO avec des modules typosquattés conçus pour déployer des logiciels malveillants de chargeur sur les systèmes Linux et Apple MacOS.
“L’acteur de menace a publié au moins sept packages imitants imitants des bibliothèques GO largement utilisées, dont une (Github[.]com / shallowmulti / hypert) qui semble cibler les développeurs des réseaux financiers “, chercheur au socket Kirill Boychenko dit Dans un nouveau rapport.
“Ces forfaits partagent des noms de fichiers malveillants répétés et des techniques d’obscurcissement cohérentes, suggérant un acteur de menace coordonné capable de pivoter rapidement.”
Alors que tous continuent d’être disponibles sur le référentiel officiel du package, leurs référentiels GitHub correspondants sauf “github[.]com / ornatedoctrine / disposition “ne sont plus accessibles. La liste des packages go offensants est ci-dessous –
- ShallowMulti / Hypert (github.com/shallowmulti/hypert)
- Shadowybulk / Hypert (github.com/shadowybulk/hypert)
- Barbacteplanet / Hypert (github.com/belatedplanet/hypert)
- Thankfulmai / Hypert (github.com/thankfulmai/hypert)
- vainreboot / Layout (github.com/vainreboot/layout)
- Ornatedoctrine / Layout (github.com/ornedoctrin/layout)
- UtiliséSun / Layout (github.com/utilizedsun/layout)
Les packages contrefaits, l’analyse du socket trouvé, contiennent du code pour réaliser l’exécution du code distant. Ceci est réalisé en exécutant une commande shell obfuscated pour récupérer et exécuter un script hébergé sur un serveur distant (“AlTurastreet[.]ICU “). Dans un effort probable pour échapper à la détection, le script distant n’est pas récupéré tant qu’une heure s’est écoulée.
L’objectif final de l’attaque est d’installer et d’exécuter un fichier exécutable qui peut potentiellement voler des données ou des informations d’identification.
La divulgation est arrivée un mois après que Socket a révélé une autre instance d’une attaque de chaîne d’approvisionnement logicielle ciblant l’écosystème GO via un package malveillant capable d’accorder l’adversaire à distance un accès à des systèmes infectés.
“L’utilisation répétée de noms de fichiers identiques, de l’obscurcissement des cordes basé sur un tableau et des tactiques d’exécution retardées suggèrent fortement un adversaire coordonné qui prévoit de persister et de s’adapter”, a noté Boychenko.
“La découverte de plusieurs packages Hypert et de mise en page malveillants, ainsi que plusieurs domaines de secours, pointe vers une infrastructure conçue pour la longévité, permettant à l’acteur de menace de pivoter chaque fois qu’un domaine ou un référentiel est mis sur liste noire ou supprimée.”




