FakeGit Kampanyası: 7.600 GitHub Deposu ile SmartLoader Malware Dağıtımı

FakeGit kampanyası, 7.600 kötü niyetli GitHub deposu üzerinden SmartLoader ve StealC malware'ini 14 milyondan fazla indirmeyle dağıtıyor. Bu makalede saldırı detayları ve korunma yöntemleri.

I
ITWISE
6 görüntülenme
FakeGit Kampanyası: 7.600 GitHub Deposu ile SmartLoader Malware Dağıtımı

Giriş

FakeGit, GitHub platformunu hedef alan büyük ölçekli bir siber saldırı kampanyasıdır. Bu kampanya kapsamında, saldırganlar SmartLoader ve StealC adlı malware'leri 7.600'den fazla kötü niyetli GitHub deposu üzerinden yaymaktadır. Söz konusu depoların toplam indirme sayısı 14 milyondan fazla olarak raporlanmıştır. Bu makalede, FakeGit kampanyasının teknik detayları, saldırı vektörleri ve bu tehditten korunmak için alınması gereken önlemler adım adım açıklanacaktır.

Saldırı Detayları

Kampanyanın Amacı ve Kapsamı

FakeGit kampanyası, kullanıcıların güvenini kazanmak için meşru görünümlü GitHub depolarını taklit etmektedir. Saldırganlar, popüler yazılım projelerini, araçları veya kütüphaneleri taklit eden depolar oluşturmakta ve bunları açık kaynaklı projeler olarak sunmaktadır. Bu depoların içerisine gizlenmiş olan malware'ler, kullanıcıların sistemlerine bulaşmakta ve hassas verilerin çalınmasına neden olmaktadır.

Kullanılan Malware Türleri

FakeGit kampanyasında iki ana malware türü tespit edilmiştir:

  • SmartLoader: Bu malware, sistemlere gizlice yüklenerek diğer zararlı yazılımların indirilmesini ve çalıştırılmasını sağlar. Genellikle trojans olarak sınıflandırılan SmartLoader, kullanıcıların sistemlerine kalıcı olarak yerleşebilir.
  • StealC: Bu malware, tarayıcı çerezleri, oturum bilgileri ve diğer hassas verileri çalmak için tasarlanmıştır. StealC, özellikle kripto para cüzdanları ve bankacılık bilgileri gibi değerli verileri hedef alır.

Saldırı Vektörü ve Dağıtım Yöntemi

Saldırganlar, aşağıdaki yöntemleri kullanarak kullanıcıları kandırmaktadır:

  1. Meşru Projelerin Taklit Edilmesi: Saldırganlar, popüler açık kaynaklı projelerin adlarını, açıklamalarını ve hatta kaynak kodlarını kopyalayarak kopyalanmış depolar oluştururlar. Bu depolar, orijinal projelerle aynı isim ve yapıya sahip olabilir.
  2. Yüksek İndirme Sayısı ve Yıldız: Saldırganlar, depoları popüler hale getirmek için bot ağları kullanarak yıldız ve indirme sayılarını yapay olarak artırırlar. Bu sayede kullanıcılar, depoların güvenilir olduğunu düşünür.
  3. Gizli Zararlı Kod: Depoların içerisine gizlenmiş olan zararlı komut dosyaları (scripts) veya ikili dosyalar (binaries) bulunmaktadır. Bu dosyalar, kullanıcıların sistemlerine bulaşmak için çeşitli yöntemler kullanır.
  4. Sosyal Mühendislik: Saldırganlar, kullanıcıları depoları indirmeye ve çalıştırmaya teşvik etmek için yanlış belgeler, sahte güncellemeler veya ücretsiz araçlar gibi yöntemler kullanır.

Etkilenen Kullanıcı Grupları

FakeGit kampanyası, aşağıdaki kullanıcı gruplarını hedef almaktadır:

  • Geliştiriciler: Açık kaynaklı projelerle ilgilenen geliştiriciler, sahte depoları indirerek malware bulaşmasına maruz kalabilir.
  • BT Profesyonelleri: Sistem yöneticileri ve BT ekipleri, sahte araçları veya betikleri indirerek saldırıya uğrayabilir.
  • Son Kullanıcılar: Kullanıcılar, ücretsiz yazılımlar veya araçlar arayışında sahte depoları indirerek malware bulaşmasına neden olabilir.

Korunma ve Tespit Yöntemleri

Adım 1: Depoların Doğruluğunu Kontrol Edin

GitHub üzerindeki bir depoyu indirmeden önce aşağıdaki adımları izleyin:

  1. Depo Sahibini Kontrol Edin: Depo sahibinin doğrulanmış bir hesaba sahip olup olmadığını kontrol edin. GitHub, doğrulanmış hesaplara mavi onay işareti ekler.
  2. Commit Geçmişini İnceleyin: Depodaki commit geçmişini inceleyerek, projenin ne kadar süredir aktif olduğunu ve ne kadar katkı aldığını kontrol edin. Yeni oluşturulmuş depolar veya sadece birkaç commit bulunan depolar şüpheli olabilir.
  3. Issue ve Pull Request'leri Kontrol Edin: Depodaki issue'ları ve pull request'leri inceleyerek, kullanıcıların proje hakkında ne gibi sorunlar yaşadığını ve geliştiricilerin bu sorunlara nasıl yanıt verdiğini kontrol edin.
  4. Depo Açıklaması ve README Dosyası: Depo açıklaması ve README dosyasında yanlış bilgiler veya şüpheli bağlantılar olup olmadığını kontrol edin. Meşru projelerin genellikle detaylı belgeleri bulunur.

Adım 2: Güvenlik Araçlarını Kullanın

Aşağıdaki araçlar, sahte depoları ve gizli malware'leri tespit etmenize yardımcı olabilir:

  1. GitHub Security Advisories: GitHub, güvenlik açıklarını ve zararlı içerikleri tespit etmek için otomatik tarama araçları kullanır. Depoların güvenlik uyarıları olup olmadığını kontrol edin.
  2. Sandbox Ortamları: Depoları yerel makinenizde çalıştırmadan önce, sanal makinelerde (VM) veya izole ortamlarda test edin. Bu sayede malware'in sisteminize bulaşmasını önleyebilirsiniz.
  3. Statik Kod Analizi Araçları: SonarQube, Checkmarx veya Snyk gibi araçlar kullanarak depodaki kodları analiz edin ve zararlı içerikler olup olmadığını kontrol edin.
  4. Antivirüs ve Anti-Malware Yazılımları: Sistemlerinizde güncel antivirüs yazılımları kullanın ve bunları düzenli olarak tarama yapacak şekilde yapılandırın.

Adım 3: Komut Satırı ve Betik Kontrolleri

Depoların içerisinde gizlenmiş olabilecek zararlı komut dosyalarını tespit etmek için aşağıdaki komutları kullanabilirsiniz:

# Depo dizinine gir
cd /path/to/repository

# Tüm dosyaları listele (gizli dosyalar dahil)
ls -la

# Belirli dosya türlerini arama (örneğin .sh, .py, .exe)
find . -type f -name "*.sh" -o -name "*.py" -o -name "*.exe"

# Dosyaların SHA-256 hash'lerini karşılaştır
sha256sum dosya_adı

# Depodaki tüm dosyaların checksum'larını karşılaştır (meşru projelerde genellikle bulunur)
sha256sum * > checksum.txt

Adım 4: Ağ ve Sistem İzleme

Eğer bir depoyu indirdiyseniz ve şüpheli aktiviteler fark ediyorsanız, aşağıdaki adımları izleyin:

  1. Sistem Kaynaklarını İzleme: Sistem kaynaklarının (CPU, RAM, disk kullanımı) aniden artması, malware aktivitesinin bir göstergesi olabilir. Windows Task Manager veya Linux htop gibi araçları kullanın.
  2. Ağ Trafiğini İzleme: Wireshark, tcpdump veya Netstat gibi araçlarla ağ trafiğini izleyin. Bilinmeyen IP adreslerine yapılan bağlantılar malware aktivitesini gösterebilir.
    # Linux'te ağ bağlantılarını listele
    netstat -tuln
    
    # Windows'ta ağ bağlantılarını listele
    netstat -ano
    
  3. Günlük Dosyalarını Kontrol Edin: Sistem günlüklerini (Windows Event Viewer, Linux syslog) inceleyerek şüpheli aktiviteler olup olmadığını kontrol edin.

Olası Tehlikeler ve Uyarılar

⚠️ Uyarı: Sahte depoları indirmek ve çalıştırmak, sisteminize ciddi zararlar verebilir. Malware'ler, kişisel verilerinizin çalınmasına, finansal kayıplara ve sisteminizin tamamen ele geçirilmesine neden olabilir. Lütfen sadece güvenilir kaynaklardan ve doğrulanmış hesaplardan depolar indirin.

💡 İpucu: GitHub üzerindeki projelerin güvenilirliğini artırmak için iki faktörlü kimlik doğrulama (2FA) kullanın. Ayrıca, güvenilir geliştiriciler tarafından onaylanan projeleri tercih edin ve açık kaynak topluluklarından gelen geri bildirimleri dikkate alın.

İyileştirme ve Raporlama

Eğer bir sahte depo tespit ederseniz, aşağıdaki adımları izleyerek raporlayabilir ve iyileştirme yapabilirsiniz:

  1. GitHub'a Raporlama: Sahte depoyu GitHub'a bildirin. GitHub, güvenlik ekipleriyle birlikte bu tür içerikleri hızla kaldırmaktadır.
    # GitHub'da bir sorun (issue) açarak raporlayın
    GitHub deposunun URL'sini ve şüpheli içeriği detaylandırın.
    
  2. Güvenlik Araştırmacılarına Bildirme: CERT, MITRE veya diğer güvenlik araştırmacılarına bu kampanyayı bildirin. Bu sayede diğer kullanıcıların da korunmasına yardımcı olabilirsiniz.
    # Örnek: MITRE ATT&CK framework'üne bildirme
    https://attack.mitre.org/
    
  3. Toplulukla Paylaşma: Güvenilir açık kaynak topluluklarında (örneğin Reddit, Discord, forumlar) bu kampanyayı paylaşarak diğer kullanıcıları uyarın.

Sonuç

FakeGit kampanyası, GitHub platformunu hedef alan sofistike bir siber saldırı örneğidir. Bu kampanya, açık kaynaklı projelerin güvenilirliğini sarsmakta ve kullanıcıları ciddi tehditlere maruz bırakmaktadır. Yukarıda belirtilen adımları izleyerek, bu tür saldırılardan korunabilir ve sistemlerinizin güvenliğini sağlayabilirsiniz. Unutmayın, güvenlik her zaman öncelikli olmalıdır ve şüpheli içerikleri asla indirmemeli veya çalıştırmamalısınız.