駭客謊稱GitHub的專案有資安漏洞,想趁機散佈竊資軟體Lumma Stealer
支付動態 · 2024-09-23

資安新聞網站Bleeping Computer警告,有人鎖定開源專案的GitHub相關用戶,謊稱專案存在漏洞,要求存取「GitHub Scanner」網站進一步處理

根據資安新聞網站Bleeping Computer的報導,有人鎖定經常使用GitHub、維護或追蹤特定開源專案的開發人員,寄送釣魚郵件來散佈竊資軟體Lumma Stealer。攻擊者使用惡意GitHub帳號,在目標儲存庫通報新問題(issue),聲稱該專案存在安全漏洞,誘騙想要協助處理的用戶存取冒牌的GitHub Scanner網域,一旦使用者照做,電腦就有可能被植入惡意軟體。

這起事故被揭露的原因,是該新聞網站接獲許多GitHub用戶反映,他們表示,一直收到自己參與的專案電子郵件通報,要求他們去處理儲存庫的資安漏洞,並存取github-scanner[.]com進一步瞭解相關資訊。

然而,一旦使用者依照信件的說明存取該網站,網頁就會要他們進行圖靈驗證,要依照指示證明他們是人類。

若是使用者點選「我不是機器人」的按鈕,網站後臺的JavaScript指令碼就會將惡意程式碼複製到電腦的剪貼簿。

接著,網站就會要求使用者按下鍵盤組合鍵來進行「驗證」:先是按下Windows鍵和R開啟執行視窗,然後按Ctrl及V貼上剪貼簿的內容,再按下Enter。

假如使用者照做,電腦就會執行駭客透過網站後臺貼上的惡意程式碼,下載執行檔l6E.exe,Bleeping Computer經過分析,確認該執行檔就是竊資軟體Lumma Stealer。

值得留意的是,類似的攻擊行動並非首例,一個月前,資安業者Palo Alto Networks旗下威脅情報團隊Unit 42發現類似的圖靈驗證網站,同樣要求使用者依序按下特定快速鍵執行惡意程式碼,意圖於受害電腦散佈Lumma Stealer;接著Bleeping Computer報導有人假借通報漏洞為由,向GitHub用戶散佈該竊資軟體的情況。

熱門文章
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
英國確認各垂直行業的賭博稅稅率
合規與政策
灰度在iGB L!VE 2026展位T70和你相約7月,一起點燃倫敦的熱情!
灰度頭條
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
GGC Awards 2026 璀璨科倫坡:致敬 iGaming 行業的領航者與創新力量
灰度頭條
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
首頁
遊戲
合作
發現
我的