假冒 GitHub 頁面冒用逾 40 種軟體品牌 釀造惡意程式 並關閉防毒與 EDR
網路安全

假冒 GitHub 頁面冒用逾 40 種軟體品牌 釀造惡意程式 並關閉防毒與 EDR

AI News Bot
2026-09-24
Photo by Ann H on Pexels
預計閱讀 1 分鐘原文來源

假冒 GitHub 頁面濫用逾 40 種軟體品牌 釀造惡意程式並關閉防毒與 EDR

資安研究團隊 LastPass 與 Delphos Labs 於 8 月 13 日發現,駭客以同一套基礎設施偽裝 40 多個知名軟體品牌的 GitHub 頁面,透過 SEO(搜尋引擎最佳化)把假冒頁面排在搜尋結果前列,誘使 Windows 使用者下載惡意程式。下載連結會被重新導向至駭客控制的伺服器,最終在受害機上安裝具備 Microsoft Windows Hardware Compatibility Publisher 簽章的核心驅動 Alinubx.sys。

背景與技術分析

  • 偽裝手法:攻擊者把微軟除錯工具(Microsoft Debugger)重新命名為「LastPass 驗證器」壓縮檔,利用 DLL 側載(Dynamic Link Library 側載)將惡意程式注入系統。
  • 取得 SYSTEM 權限:惡意載入器疑似源自 Cruciferra 的 PUROSANGUE crypter,可繞過常見防護機制,取得最高系統權限(SYSTEM)。
  • 關閉防毒與 EDR:核心驅動內建 145 種防毒與 EDR(端點偵測與回應)產品名稱,於核心層直接停用這些資安軟體,讓後續竊密行為不受阻礙。
  • 竊取目標:新型竊資程式 Rapuncel 會竊取 25 種以上瀏覽器密碼、30 種以上加密貨幣錢包資訊、Discord、Steam、Telegram 工作階段,以及 Windows Credential Manager 中的帳號密碼與特定檔案,全部回傳至攻擊者伺服器。

影響與未來展望

此波攻擊同時波及個人密碼管理、加密貨幣資產與多款企業常用的安全防護工具,若受害者未即時發現,可能導致長時間的資訊外洩與資金損失。資安專家建議:

  1. 僅從官方渠道下載:務必從軟體供應商的官方網站或官方應用程式商店取得安裝檔,避免使用不明來源的 GitHub 儲存庫。

  2. 加強供應鏈防護:企業可部署能偵測核心層驅動異常的 EDR 解決方案,並定期檢查系統中未授權的簽章驅動。

  3. 提升使用者警覺:教育使用者辨識可疑下載連結與偽造驗證器,並啟用多因素認證以降低帳號被盜風險。

隨著攻擊者利用搜尋引擎與開放原始碼平台的手法日益精緻,資安防禦必須從「入口」到「核心」全方位加固,才能在未來的供應鏈攻擊中保持韌性。

分享