Check Point entdeckt Malware-Netzwerk auf GitHub und YouTube Stargazers Ghost Network verteilt Malware über GitHub

Von Thomas Joos 2 min Lesedauer

Anbieter zum Thema

Check Point hat eine raffinierte Malware-Kampagne mit der Bezeichnung Stargazers Ghost Network auf GitHub entdeckt. Eine ähnliche Kampagne läuft aktuell auf YouTube.

Check Point hat ein Malware-Netzwerk auf GitHub und YouTube entdeckt.(Bild:  Duminda - stock.adobe.com)
Check Point hat ein Malware-Netzwerk auf GitHub und YouTube entdeckt.
(Bild: Duminda - stock.adobe.com)

Check Point meldet eine raffinierte Malware-Kampagne auf GitHub. Die Malware-Kampagne läuft als Distribution as a Service (DaaS), wobei Bedrohungsakteure bösartige Links und Malware über täuschend legitime Repositories verbreiten. Die Netzwerkmitglieder betreiben Aktivitäten wie Starring, Forking und Abonnieren von Repositories, um deren Legitimität zu steigern und so mehr Opfer zu täuschen.

Check Point untersucht Hackergruppe Stargazer Goblin

Stargazer Goblin verwaltet das Stargazers Ghost Network und nutzt Ghost-Konten auf GitHub zur Verbreitung von Malware wie Atlantida Stealer, Rhadamanthys, RisePro, Lumma Stealer und RedLine. Die jüngsten Berechnungen zeigen, dass mehr als 3.000 aktive Ghost-Konten Teil dieses Netzwerks sind, dessen Entwicklung oder Tests wahrscheinlich im August 2022 begannen.

Im Dark-Web wurden Anzeigen entdeckt, die exakt diesen GitHub-Dienst bewerben. Die erste Anzeige erschien am 8. Juli 2023, von einem Account, der am Vortag erstellt wurde. Basierend auf den überwachten Kampagnen von Mitte Mai bis Mitte Juni 2024 wird geschätzt, dass Stargazer Goblin etwa 8.000 Dollar verdient hat, wobei der tatsächliche Gewinn für den gesamten Zeitraum der Operation auf etwa 100.000 Dollar geschätzt wird.

Die Bedrohungsakteure haben ihre Taktiken weiterentwickelt und nutzen Ghost-Konten, um Malware über bösartige Links in ihren Repositories zu verbreiten. Diese Konten wirken durch diverse Aktivitäten wie Forking und Starring. Check Point hat in kurzer Zeit mehr als 2.200 bösartige Repositories mit Ghost-Aktivitäten entdeckt. Eine Kampagne im Januar 2024 verbreitete den Atlantida Stealer, eine Malware, die Benutzeranmeldedaten und Kryptowährungs-Wallets stiehlt. In weniger als vier Tagen wurden über 1.300 Opfer infiziert.

Das Stargazers Ghost Network ändert die Spielregeln, indem es bösartige Repositories mit mehrfach „verifizierten“ Links durch Ghost-Konten bereitstellt. Diese Konten nutzen häufig dieselben Tags und Bilder, um verschiedene Zielgruppen auf unterschiedlichen Plattformen anzusprechen. Die Kampagne rund um den Atlantida Stealer nutzt Discord-Kanäle zur Verbreitung der bösartigen Links. Die Repositories zielten auf verschiedene Opfergruppen ab, die ihre Followerzahlen auf YouTube, Twitch und Instagram steigern wollten. Die README.md-Dateien enthielten Phishing-Download-Links, die oft zu passwortgeschützten Archiven führten, um Scanning-Lösungen zu umgehen.

Ein weiteres Beispiel ist die Verbreitung des Rhadamanthys Stealers über GitHub-Repositories, die scheinbar Sicherheitsforscher oder andere Bedrohungsakteure ins Visier nahmen. Diese Repositories nutzten einen Downloader, der den Rhadamanthys Stealer verteilte. Die Kampagne war sehr erfolgreich und infizierte innerhalb von zwei Wochen über 1.050 Opfer.

(ID:50116726)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung