292 kho GitHub giả mạo phát tán mã độc BoryptGrab
- Evelyn Carter

- 1 ngày trước
- 6 phút đọc
Arctic Wolf Labs cho biết từ ngày 26/6/2026, một tác nhân chưa xác định đã vận hành ít nhất 292 kho GitHub giả mạo thương hiệu phần mềm để phát tán biến thể BoryptGrab trên Windows. Mã độc nhắm hơn 19 trình duyệt, dữ liệu ví tiền số, token phiên và thông tin xác thực. Sự kiện không gắn với CVE cụ thể.
Đối với doanh nghiệp, rủi ro không chỉ dừng ở một máy trạm bị nhiễm. Mật khẩu lưu trong trình duyệt, cookie đăng nhập, token Discord, Telegram, Steam và dữ liệu trong Windows Credential Manager có thể trở thành điểm khởi đầu cho hành vi chiếm tài khoản, truy cập email, dịch vụ đám mây hoặc hệ thống nội bộ.
Điều gì đã xảy ra với các kho lưu trữ GitHub giả mạo?
Arctic Wolf phát hiện chiến dịch sau khi một trang GitHub giả danh chính công ty này được sử dụng để tiếp cận khách hàng và người dùng. Điều tra mở rộng cho thấy ít nhất 292 trang tổ chức và kho .github đã mạo danh các nhà cung cấp phần mềm, công cụ bảo mật và nhiều dự án phổ biến khác.
Các kho giả không trực tiếp chứa mã khai thác. Thay vào đó, tệp README được thiết kế giống một trang giới thiệu sản phẩm, sử dụng nút tải xuống, nội dung tiếp thị và huy hiệu chứng nhận giả để chuyển người dùng qua nhiều lớp điều hướng đến một máy chủ do kẻ tấn công kiểm soát.

Danh mục bị giả mạo trải rộng từ công cụ an ninh mạng, dịch vụ tài chính, ví và sàn tiền điện tử đến tiện ích cho nhà phát triển, dịch vụ email an toàn, phần mềm macOS và trò chơi. Hoạt động nhắm mục tiêu mang tính cơ hội, chủ yếu dựa vào lưu lượng truy cập từ công cụ tìm kiếm thay vì tập trung vào một ngành cụ thể.
Doanh nghiệp sử dụng GitHub trong quy trình phát triển có thể tham khảo thêm phân tích của IPSIP về rủi ro tấn công thông qua kho lưu trữ GitHub tưởng như sạch. Hai chiến dịch có cơ chế khác nhau, nhưng đều cho thấy việc một dự án xuất hiện trên GitHub không đồng nghĩa nội dung hoặc hướng dẫn thực thi của dự án đã được xác minh.
Những số liệu nào đáng chú ý trong chiến dịch BoryptGrab?
Arctic Wolf công bố nhiều chỉ dấu cho thấy hạ tầng phát tán được xây dựng để hoạt động trên quy mô lớn. Tuy nhiên, số lượng kho giả mạo không phải là số nạn nhân; báo cáo chưa cung cấp số hệ thống thực tế đã bị lây nhiễm.
Arctic Wolf nhận định tác nhân có động cơ tài chính. Dấu vết ngôn ngữ và hạ tầng cho thấy khả năng người vận hành nói tiếng Nga, nhưng chưa có đủ bằng chứng để gán chiến dịch cho một nhóm đe dọa đã biết. Việc mã độc thuộc họ BoryptGrab cũng không chứng minh danh tính của bên vận hành.
Chuỗi phát tán mã độc hoạt động như thế nào?
Người dùng thường tiếp cận kho giả khi tìm kiếm bản miễn phí, bản dùng thử, tiện ích cao cấp hoặc công cụ trò chơi. Trend Micro từng ghi nhận các kho được tối ưu SEO có thể xuất hiện ngay bên dưới kết quả chính thức, giúp trang giả tạo cảm giác hợp pháp.
Chiến dịch này bổ sung thêm một kịch bản cho nhóm rủi ro đã được IPSIP đề cập trong bài tấn công chuỗi cung ứng phần mềm và kho mã nguồn. Đồng thời, việc payload chạy trong bộ nhớ và thay đổi thường xuyên cho thấy lý do phần mềm diệt virus đơn lẻ không đủ để quan sát các mối đe dọa hiện đại.
Ai có thể bị ảnh hưởng và rủi ro kinh doanh là gì?
Đối tượng trực tiếp là người dùng Windows tải phần mềm từ các trang GitHub không chính thức. Nhóm có mức phơi nhiễm cao gồm lập trình viên, nhân viên IT, người dùng công cụ tài chính hoặc tiền điện tử, game thủ và nhân sự thường xuyên tìm kiếm tiện ích miễn phí.
Trong môi trường doanh nghiệp, một máy trạm bị nhiễm có thể làm lộ:
Tài khoản email và ứng dụng SaaS đang đăng nhập trên trình duyệt.
Cookie phiên có khả năng cho phép truy cập mà không cần nhập lại mật khẩu.
Token của các nền tảng nhắn tin và cộng tác.
Thông tin xác thực được lưu trong Windows Credential Manager.
API key, tệp cấu hình, tài liệu nội bộ hoặc tệp sao lưu nằm trên Desktop và Documents.
Dữ liệu tài chính hoặc recovery phrase của ví tiền số.
Tác động có thể lan từ chiếm tài khoản cá nhân sang truy cập trái phép hệ thống doanh nghiệp, gian lận tài chính, giả mạo nhân viên và rò rỉ dữ liệu. Đây là rủi ro suy ra từ loại dữ liệu mà BoryptGrab thu thập; Arctic Wolf chưa công bố danh sách nạn nhân hoặc thiệt hại tài chính của chiến dịch.
Doanh nghiệp cần làm gì ngay lúc này?
Nếu một nhân viên đã tải hoặc chạy phần mềm từ kho GitHub đáng ngờ, doanh nghiệp nên coi thông tin xác thực trên thiết bị là có khả năng đã bị xâm phạm. Chỉ xóa tệp ZIP hoặc quét antivirus không đủ để xử lý cookie phiên, token và mật khẩu đã bị gửi ra ngoài.
Checklist xử lý trong 24 giờ đầu
Cô lập thiết bị nghi nhiễm khỏi mạng doanh nghiệp nhưng không xóa dữ liệu trước khi thu thập bằng chứng.
Lưu giữ tệp ZIP, tiến trình, nhật ký EDR, lịch sử trình duyệt, DNS và kết nối mạng phục vụ điều tra.
Đổi mật khẩu từ một thiết bị sạch và thu hồi toàn bộ phiên đăng nhập đang hoạt động.
Thu hồi token OAuth, token Discord, Telegram, Steam và các khóa API có mặt trên thiết bị.
Kiểm tra Windows Credential Manager và thay thế các thông tin xác thực đã lưu.
Rà soát các máy khác đã tải cùng tệp, truy cập cùng tên miền hoặc sử dụng chung tài khoản.
Thông báo cho bộ phận pháp lý và quản lý dữ liệu nếu có khả năng thông tin cá nhân hoặc dữ liệu khách hàng bị lộ.
Vì chiến dịch thành công dựa trên hành vi tải và chạy phần mềm, chương trình đào tạo nhận thức và diễn tập an ninh mạng cho nhân viên nên bao gồm kỹ năng kiểm tra nguồn tải, nhận diện trang mạo danh và báo cáo phần mềm đáng ngờ trước khi thực thi.
Góc nhìn chuyên gia từ IPSIP Việt Nam cho thấy điều gì?
Chiến dịch chưa cho thấy lỗ hổng kỹ thuật tại GitHub hoặc các hãng bị mạo danh. Điểm yếu nền tảng là quy trình tải phần mềm không được kiểm soát, sự tin tưởng quá mức vào kết quả tìm kiếm và việc người dùng có quyền tự chạy chương trình trên máy doanh nghiệp.
Doanh nghiệp Việt Nam cần xem hoạt động tải phần mềm là một phần của quản trị tài sản và kiểm soát truy cập. Một repository đẹp, có README chuyên nghiệp hoặc xuất hiện cao trên Google không thể thay thế quy trình xác minh nhà phát hành.
Doanh nghiệp có thể tự triển khai những gì?
Doanh nghiệp nên bắt đầu bằng danh mục phần mềm được phép sử dụng, hạn chế quyền cài đặt cục bộ, bật MFA, áp dụng least privilege và giám sát endpoint. Đội IT cũng cần xây dựng quy trình thu hồi token và phiên đăng nhập, thay vì chỉ tập trung đổi mật khẩu sau sự cố.
Giải pháp nào của IPSIP Việt Nam phù hợp cho doanh nghiệp?
Dịch vụ SOC 24/7 của IPSIP Việt Nam hỗ trợ tập trung dữ liệu SIEM, EDR/XDR và quy trình phân tích cảnh báo liên tục; mức độ phát hiện phụ thuộc vào phạm vi telemetry và cấu hình thực tế của doanh nghiệp.

Doanh nghiệp đang cân nhắc mô hình thuê ngoài có thể tham khảo case study triển khai XDR Outsourcing để hình dung cách kết hợp công nghệ endpoint với nguồn lực giám sát chuyên trách.
Chiến dịch dựa hoàn toàn vào việc người dùng tin và chạy bản tải xuống giả. Dịch vụ Đào tạo An ninh mạng của IPSIP Việt Nam phù hợp để xây dựng tình huống diễn tập về phần mềm miễn phí, trang giả mạo, phishing và quy trình báo cáo sự cố.
Nguồn tham khảo










Bình luận