Piratage de milliers de référentiels GitHub, arrêt d'Interpol de First VPN et autres événements de cybersécurité

Piratage de milliers de référentiels GitHub, arrêt d'Interpol de First VPN et autres événements de cybersécurité

Nous avons rassemblé cette semaine les actualités les plus importantes du monde de la cybersécurité.

  • Une nouvelle version du logiciel de vol de cryptomonnaie a contourné la sécurité d'Apple.
  • Les pirates ont eu accès à des milliers de référentiels sur GitHub.
  • Interpol a procédé à des arrestations à grande échelle au Moyen-Orient et en Afrique du Nord.
  • Une vulnérabilité critique a été trouvée dans la base de données ChromaDB pour les développeurs d'IA.

La nouvelle version du logiciel de vol de cryptomonnaie contourne la sécurité d'Apple

Le nouveau infostealer Reaper contourne la sécurité macOS en utilisant un faux message de mise à jour de sécurité. Il cible les données sensibles du navigateur et les portefeuilles cryptographiques. La menace a été découverte par les experts de SentinelOne.

Contrairement aux attaques précédentes utilisant une version antérieure du logiciel SHub, où les attaquants s'appuyaient sur la tactique ClickFix, la nouvelle campagne utilise un lien applescript:// spécial. Lorsque vous cliquez dessus sur votre ordinateur, l'application macOS intégrée pour travailler avec des scripts s'ouvre automatiquement et un code malveillant est lancé.

Selon SentinelOne, les attaquants ont distribué le malware via de faux installateurs pour les applications WeChat et Miro. Certains faux domaines se faisant passer pour des services Microsoft et QQ restaient actifs au moment de la publication.

Avant d'appeler AppleScript, les sites malveillants prennent une empreinte numérique de l'appareil du visiteur afin de filtrer les chercheurs et les terminaux localisés en russe. Le code recherche la présence de machines virtuelles et de VPN, ainsi que les extensions de navigateur installées pour les gestionnaires de mots de passe et les portefeuilles cryptographiques. Toutes les données sont envoyées à l'attaquant à l'aide d'un bot Telegram.

Au lancement, l'utilisateur voit une fausse notification de mise à jour Apple. Le programme charge un script shell et demande un mot de passe macOS.

SHub_reaper_9SHub_reaper_9
Demande de mot de passe. Source : SentinelOne

Ensuite, l'infostyler cible :

  • données de navigateur de Google Chrome, Mozilla Firefox, Brave, Microsoft Edge, Opera, Vivaldi, Arc et Orion ;
  • des extensions de navigateur pour les portefeuilles de crypto-monnaie, notamment MetaMask et Phantom ;
  • extensions de navigateur pour les gestionnaires de mots de passe 1Password, Bitwarden et LastPass ;
  • les applications de bureau de portefeuilles cryptographiques, notamment Exodus, Atomic Wallet, Ledger Live, Electrum et Trezor Suite ;
  • Informations sur les comptes iCloud et Telegram ;
  • fichiers de configuration liés à la programmation.
imageimage
Recherchez des gestionnaires de mots de passe basés sur un navigateur et des portefeuilles cryptographiques. Source : SentinelOne

Reaper comprend également un module Filegrabber qui recherche sur le bureau et le dossier Documents les types de fichiers contenant potentiellement des informations sensibles. Il collecte les fichiers cibles inférieurs à 2 Mo (ou jusqu'à 6 Mo pour les images PNG), avec une limite globale de données fixée à 150 Mo.

Les experts ont averti que le malware prend pied dans le système, se faisant passer pour des mises à jour de Google.

SentinelOne a souligné que les opérateurs SHub étendent les capacités du voleur en ajoutant des fonctions d'accès à distance aux appareils piratés. Cela permettra de répartir une charge supplémentaire à l’avenir.

Les pirates ont eu accès à des milliers de référentiels sur GitHub

Le 19 mai, des pirates ont compromis 3 800 référentiels internes de GitHub, y accédant via une extension malveillante pour l'éditeur VS Code. Cela a été annoncé par le directeur de la sécurité de l'information de l'entreprise, Alexis Wales.

L'incident est dû au fait que l'un des employés de GitHub a installé une version infectée du populaire plugin Nx Console (version 18.95.0). Le code malveillant visait à voler les identifiants et les secrets des développeurs pour les plateformes cloud, notamment AWSKubernetes, GitHub et Docker.

Le groupe cybercriminel TeamPCP a revendiqué la responsabilité du piratage. Les pirates ont mis le code volé en vente sur le forum fantôme Breached, exigeant au moins 50 000 $. Avant l'incident, le même groupe était associé à des attaques contre les employés de Mistral AI, UiPath, OpenSearch et OpenAI.

Les développeurs de Nx Console ont expliqué qu'un de leurs propres employés avait déjà été touché par une attaque contre la chaîne d'approvisionnement des packages npm du projet TanStack. Grâce à l'utilitaire GitHub CLI, les pirates ont volé ses jetons, se sont connectés à son compte professionnel et ont injecté du code malveillant dans la mise à jour de l'extension.

La version infectée de Nx Console n'a passé que 18 minutes sur le marché officiel de Visual Studio (et 36 minutes sur la plateforme OpenVSX). Pendant cette période, il a été téléchargé moins de 70 fois.

GitHub a déclaré avoir rapidement isolé l'appareil compromis et effectué une rotation d'urgence de tous les secrets et clés d'accès critiques.

Interpol a procédé à des arrestations à grande échelle au Moyen-Orient et en Afrique du Nord

Les forces de l'ordre de 13 pays du Moyen-Orient et d'Afrique du Nord ont arrêté 201 suspects lors de l'opération Ramz. Son objectif est de lutter contre la cybercriminalité, rapporte Interpol.

Au cours de l'opération, 382 suspects ont été identifiés en Algérie, à Bahreïn, en Égypte, en Irak, en Jordanie, au Liban, en Libye, au Maroc, aux Émirats arabes unis, à Oman, en Palestine, au Qatar et en Tunisie.

En outre, les forces de l'ordre ont saisi 53 serveurs utilisés pour le phishing, la distribution de logiciels malveillants et la fraude sur Internet. L'analyse des données obtenues grâce à cet équipement a montré que 3 867 personnes ont été victimes des assaillants.

Pour suivre l'infrastructure des pirates informatiques, Interpol a embauché des sociétés privées de cybersécurité, notamment Kaspersky Lab, Group-IB, The Shadowserver Foundation, Team Cymru et TrendAI.

Une vulnérabilité critique a été trouvée dans la base de données des développeurs d'IA ChromaDB

Une vulnérabilité critique du plus haut niveau a été découverte dans la base de données ChromaDB, activement utilisée dans le développement d'applications d'IA. Les spécialistes de HiddenLayer l'ont signalé.

ChromaDB est une base de données vectorielle open source et un backend de récupération de données largement utilisé dans les systèmes d'IA basés sur des agents et les applications associées.

Selon HiddenLayer, la vulnérabilité affecte la version Python API (basé sur FastAPI) et réside dans la logique brisée des contrôles de sécurité. Lorsqu'une demande est reçue, le système télécharge et exécute d'abord le fichier spécifié. ML-modèle (par exemple, une charge utile malveillante de la plateforme Hugging Face), et vérifie ensuite seulement l'identité de l'utilisateur. Le serveur génère de manière prévisible une erreur d'autorisation, mais à ce stade, le code du pirate informatique a déjà été traité avec succès.

Selon les experts, environ 73 % des nœuds Chroma fonctionnent sur des versions vulnérables. Les builds et projets locaux utilisant l’interface Rust ne sont pas menacés. L'équipe ChromaDB ignore les demandes des chercheurs et il n'est actuellement pas clair si la vulnérabilité a été corrigée dans la dernière version 1.5.9.

Avant l’apparition des clarifications et des correctifs officiels, les experts recommandaient aux utilisateurs :

  • isoler le serveur Python de l'accès public (restreindre l'accès au port API à l'aide d'un pare-feu) ;
  • utiliser l'interface Rust comme alternative pour les environnements ouverts ;
  • Vérifiez soigneusement les modèles ML tiers pour la présence de signets avant de les exécuter, surtout si le paramètre de confiance du code à distance est actif.

Europol a liquidé First VPN pour utilisation fréquente par des fraudeurs

Les forces de l’ordre ont désactivé le réseau privé virtuel First VPN, qui était utilisé à des fins d’extorsion et de vol de données. L'opération internationale a été rapportée par Europol.

Selon la police, le service a été présenté sur les forums de hackers comme un outil axé sur la confidentialité qui ne conservait pas de journaux d'activité des utilisateurs et ignorait les demandes des forces de l'ordre. Le nom de First VPN est apparu dans pratiquement toutes les affaires majeures de cybercriminalité soutenues par l'agence.

Une enquête sur le service a débuté en décembre 2021, menée par les autorités françaises et néerlandaises. À un moment donné, les agents ont infiltré l'infrastructure VPN, collecté une base de données d'utilisateurs et identifié les connexions utilisées par les pirates.

À la suite de l'opération menée les 19 et 20 mai, le fonctionnement d'infrastructures clés a été perturbé. Les forces de l'ordre ont saisi 33 serveurs situés dans 27 pays, confisqué des domaines, arrêté l'administrateur et perquisitionné le domicile du suspect en Ukraine.

Également sur ForkLog :

  • Polymarket a confirmé la compromission de la clé privée.
  • Le jeton MAPO a chuté de 96 % après le piratage.
  • Médias : Le Pentagone a créé un groupe pour mettre en œuvre des modèles d’IA des hackers.
  • Opinion : L’IA et les technologies quantiques menaceront les systèmes de sécurité existants.
  • Le protocole BTCFi Echo a été piraté pour 816 000 $.
  • Les pirates ont retiré 11,5 millions de dollars du protocole Verus.
  • L'équipe THORChain a révélé les détails du piratage de 10 millions de dollars.

Que lire ce week-end ?

Dans un nouveau matériel, ForkLog a expliqué comment se familiariser gratuitement avec les modèles d'IA qui ne nécessitent pas d'accès à Internet et quelles ressources les débutants peuvent utiliser.

Abonnez-vous à ForkLog sur les réseaux sociaux

Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE

Newsletters ForkLog : restez à l’écoute de l’industrie Bitcoin !

Voir l’article original en russe

Prime Video sur Amazon.fr
Découvrez un monde infini de divertissement avec Prime Video d’Amazon. Inscrivez-vous dès maintenant pour profiter d’un essai gratuit de 30 jours et plongez dans vos séries et films préférés, où que vous soyez !