Gần 300 kho lưu trữ GitHub giả mạo phần mềm hợp pháp để phát tán mã độc

11:55 | 17/07/2026

Công ty an ninh mạng ArcticWolf cảnh báo, một tác nhân đe dọa đã đăng tải hàng trăm kho lưu trữ GitHub giả mạo các dự án phần mềm và bảo mật hợp pháp để phát tán phần mềm độc hại đánh cắp thông tin.

Chiến dịch tấn công này thu hút lưu lượng truy cập từ kết quả tìm kiếm các sản phẩm bảo mật, dịch vụ tiền điện tử, công cụ tài chính, tiện ích dành cho nhà phát triển, nhà cung cấp email an toàn, tiện ích macOS và phần mềm trò chơi. Mã độc thu thập dữ liệu từ hơn 19 trình duyệt web, đánh cắp thông tin từ 32 ví tiền điện tử, cùng các thông tin nhạy cảm từ các ứng dụng nhắn tin và mạng xã hội.

ArcticWolf đã phát hiện hoạt động này sau khi nhận thấy một trong những sản phẩm của họ bị mạo danh trong chiến dịch bắt đầu từ ngày 26/6. Tổng cộng, các nhà nghiên cứu tìm thấy 292 kho lưu trữ giả mạo, trong đó bao gồm một tệp README với liên kết tải xuống, dẫn người truy cập đến một trang độc hại.

Kho lưu trữ GitHub giả mạo có gắn huy hiệu xác thực (Nguồn: Arctic Wolf)

Các trang đích có cách diễn đạt và nhận diện thương hiệu được thiết kế để tạo dựng niềm tin đối với người dùng, chẳng hạn như nút có tên “Download Secure Content” và các huy hiệu chứng nhận giả mạo. Phân tích mã nguồn của trang giao hàng, các nhà nghiên cứu nhận thấy rằng nó dựa trên một mẫu HTML/JS duy nhất được tái sử dụng trên tất cả các thương hiệu giả mạo.

Trang đích độc hại (Nguồn: Arctic Wolf)

Theo các nhà nghiên cứu, trang web này cung cấp một tệp lưu trữ ZIP lớn, có tên và nội dung thay đổi mỗi phút. Bên trong tệp lưu trữ là một tệp libcurl.dll bị nhiễm mã độc và một trình cập nhật WinGUP hợp pháp có chữ ký số, đổi tên dựa trên sản phẩm bị giả mạo.

Các nhà nghiên cứu giải thích: “Khi người dùng chạy tệp thực thi, gup.exe sẽ tải libcurl.dll, tệp này có trách nhiệm giải mã và triển khai một phần mềm đánh cắp thông tin được nhúng hoàn toàn trong bộ nhớ”. Theo Arctic Wolf, mã độc này dường như là một biến thể của BoryptGrab, nhắm mục tiêu vào các dữ liệu sau từ các hệ thống bị lây nhiễm:

- Mật khẩu, cookie, thông tin thanh toán và dữ liệu khác từ 19 trình duyệt web.

- Dữ liệu của 32 thương hiệu ví tiền điện tử.

- Phiên Telegram, token Discord và token phiên Steam.

- Thông tin đăng nhập cho ứng dụng nhắn tin Max của Meta.

- Nội dung Windows Credential Manager.

- Các tệp từ Desktop và Documents có tên hoặc phần mở rộng gợi ý về mật khẩu, recovery phrases, ví điện tử, bản sao lưu,…

- Ảnh chụp màn hình, thông tin hệ thống và danh sách phần mềm đã cài đặt.

Các nhà nghiên cứu lưu ý, biến thể này của BoryptGrab thể hiện một khả năng chưa từng được ghi nhận trước đây, đó là vượt qua mã hóa ứng dụng của Chrome thông qua việc chèn mã trực tiếp vào tiến trình của trình duyệt. Dữ liệu bị đánh cắp được nén lại trước khi gửi đến máy chủ điều khiển và ra lệnh (C2) đặt tại Nga.

Quy trình thực thi của mã độc và hành vi đánh cắp dữ liệu (Nguồn: Arctic Wolf)

Arctic Wolf cho biết, mã độc không có khả năng duy trì lâu dài trên máy chủ mà thay vào đó, nó được thiết kế để thu thập càng nhiều dữ liệu càng tốt trong một lần thực thi duy nhất. Tại thời điểm Arctic Wolf đưa ra báo cáo, GitHub đã xóa bỏ phần lớn các kho lưu trữ độc hại. Các nhà nghiên cứu không thể quy kết chiến dịch này cho một tác nhân đe dọa cụ thể nào, mặc dù họ đánh giá rằng kẻ điều hành có khả năng nói tiếng Nga và có động cơ tài chính rõ ràng.

Công ty an ninh mạng nhấn mạnh, sự thành công của chiến dịch phụ thuộc hoàn toàn vào việc người dùng tin tưởng vào các bản “tải xuống miễn phí” các công cụ phần mềm cao cấp, đồng thời khuyến cáo người dùng nên thận trọng khi tương tác với các trang GitHub không chính thức.

Các nhà nghiên cứu đã chia sẻ một tập rule Yara để phát hiện hoạt động này, cùng với các chỉ báo về sự xâm phạm (IoC) liên quan đến BoryptGrab tại đây.

Để lại bình luận