Те «офіційне» завантаження, яке ви знайшли на GitHub, може віддати ваші паролі
Шукаєте популярний застосунок - криптогаманець, інструмент безпеки, редактор PDF - і один з верхніх результатів виглядає ідеально: акуратна сторінка GitHub, офіційний на вигляд логотип, велика кнопка завантаження. GitHub - це місце, де справжні розробники публікують справжнє програмне забезпечення, тож воно відчувається надійним. Саме цю довіру й експлуатує кампанія, що триває з кінця червня.
Дослідники з Arctic Wolf нарахували щонайменше 292 фальшиві сторінки GitHub, створені з 26 червня, кожна вбрана під відомий бренд - продукти безпеки, криптогаманці й біржі, фінансові застосунки, інструменти для розробників, захищена пошта, навіть ігрове програмне забезпечення. Їх налаштовано так, щоб потрапляти в результати пошуку, тож ви знаходите їх, шукаючи саме те програмне забезпечення, яке вже хотіли отримати. У README сторінки є вишукане посилання «безпечне завантаження» з фальшивими значками довіри, і воно веде до файлу, який зовсім не є застосунком.
Те, що потрапляє на ваш ПК, - це блискавичний викрадач даних: він запускається одноразово, хапає все, що може, і зникає. За один прохід він захоплює збережені паролі та файли cookie з понад 19 браузерів, націлюється на 41 місце розташування криптогаманців, викрадає логіни Discord, Steam і Telegram, спустошує Windows Credential Manager і навіть робить знімки екрана - а потім відправляє все це на сервер за кордоном.
Кілька звичок вбережуть вас від цього. Отримуйте програмне забезпечення з офіційного сайту виробника, а не звідки б там не було, що опинилося на вершині пошуку. Ставтеся з підозрою до щойно створеного репозиторію GitHub майже без історії, і пам'ятайте, що справжній установник ніколи не просить запустити .exe прямо з ZIP-архіву. Tendvane спирається на той самий принцип: оновлення застосунків надходять через власний менеджер пакунків Windows (winget), а не через випадкові сторінки завантаження, а перевірка безпеки позначає несподівані програми автозапуску та розширення браузера, якщо щось усе ж прослизне.