一个名为 GitVenom 的恶意软件活动一直在利用数百个 GitHub 仓库来分发各种类型的恶意软件,包括信息窃取程序、远程访问木马(RAT)和旨在窃取加密货币和用户凭据的剪贴板劫持程序。该活动已经活跃了至少两年,特别关注俄罗斯、巴西和土耳其的用户。来源。 卡巴斯基研究人员强调,GitVenom 背后的威胁行为者创建了大量虚假仓库,其中充满了看似合法的项目。这些项目包括 Instagram 自动化工具、用于管理比特币钱包的 Telegram 机器人以及视频游戏 Valorant 的黑客工具。虚假仓库经过精心设计,通常使用 AI 工具编写详细的自述文件,并人为夸大提交数量以提高可信度。 这些仓库中的恶意代码是用多种编程语言编写的,包括 Python、JavaScript、C、C++ 和 C#。这种多样性可能是为了逃避不同代码审查工具的检测。当受害者执行恶意代码时,它会从攻击者控制的 GitHub 仓库下载额外的有效负载。卡巴斯基在此活动中识别的工具中,有一个 Node.js 窃取程序,它以保存的凭据、加密货币钱包信息和浏览历史记录为目标。