Elastic Security Labs découvre un nouveau malware dérobant des données depuis GitHub

0
94

Elastic Security Labs a identifié une nouvelle famille de malwares, SHELBY, qui vole des informations depuis GitHub. Composée de deux malwares novateurs, SHELBYLOADER et SHELBC2, elle a été diffusée via une campagne de phishing visant une entreprise de télécommunications irakienne pour installer un agent de “Command and Control” (C2), en utilisant des techniques d’obscurcissement et de détection en bac à sable (sandbox). Elastic Security Labs estime que SHELBY est toujours en développement. Communiqué.

Les principales découvertes incluent :

  • SHELBYLOADER et SHELBC2 sont remarquables car ils utilisent les commits GitHub, une pratique courante dans de nombreuses organisations. Ils imitent souvent des activités légitimes provenant d’outils GitHub tiers, rendant leur détection encore plus difficile.
  • SHELBY utilise des tokensd’accès personnels (Personal Access Tokens  ou PAT) pour accéder à un dépôt privé, lui permettant de s’authentifier et d’effectuer des actions sans utiliser la chaîne Git standard.
    • Quiconque possède ce malware et le Token d’un dépôt associé peut abuser de la machine victime. Les amateurs de malwares doivent être particulièrement prudents lorsqu’ils utilisent ces malwares ou lorsqu’ils téléchargent des échantillons sur VirusTotal ou MalwareBazaar.
  • SHELBY est une menace motivée par l’espionnage qui a des intérêts en Syrie.. Son nom provient des comptes GitHub malveillants qui en sont à l’origine – arthurshellby et johnshelllby – un clin d’œil aux personnages de Peaky Blinders. Les comptes ont été fermés depuis.