Malwarebytes araştırmacıları, GitHub ve SourceForge gibi güvenilir yazılım platformlarında yayılan sahte programların kullanıcıları hedef alan yeni bir siber saldırı kampanyasını ortaya çıkardı. Araştırmaya göre saldırganlar, ChatGPT, Claude, Auto-Tune ve Kontakt gibi popüler yazılımları taklit ederek kullanıcıların cihazlarına uzaktan erişim sağlayan Deno RAT adlı zararlı yazılımı bulaştırıyor.

Araştırmacılar, saldırganların özellikle içerik üreticileri, oyuncular, yapay zekâ araçlarını kullanan kişiler ve teknik bilgiye sahip kullanıcıları hedef aldığını belirtiyor. Kullanıcılar, ele geçirilmiş YouTube kanallarında paylaşılan videolar aracılığıyla sahte GitHub ve SourceForge sayfalarına yönlendiriliyor. Bu videoların toplam izlenme sayısının 50 bini aştığı ifade ediliyor.

Sahte sayfalarda, popüler yazılımların ücretsiz sürümü veya eklentisi gibi görünen dosyalar yer alıyor. Kullanıcılardan bu dosyaları indirmeleri ya da bilgisayarın komut satırına belirli komutları yapıştırmaları isteniyor. Bu işlemin ardından zararlı yazılım sessizce bilgisayara yükleniyor.

Enfeksiyon sürecinde saldırganlar, Windows'un resmi paket yöneticisi WinGet ve açık kaynaklı yazılım yöneticisi Scoop gibi güvenilir araçları kullanarak önce Deno adlı JavaScript çalışma ortamını yüklüyor. Daha sonra bu ortam üzerinden Deno RAT çalıştırılıyor.



Deno RAT, saldırganlara enfekte edilen bilgisayar üzerinde geniş yetkiler sağlıyor. Zararlı yazılım; sistem bilgilerini toplayabiliyor, ekran görüntüsü alabiliyor, dosyalara erişebiliyor, komut çalıştırabiliyor ve tarayıcılarda kayıtlı şifreler ile oturum bilgilerini ele geçirebiliyor.

Araştırmaya göre zararlı yazılım ayrıca Chrome, Edge, Brave, Opera ve Vivaldi gibi birçok tarayıcıdan veri çalabiliyor. Bunun yanında 50'den fazla kripto para cüzdanı uzantısını, Telegram ve Discord hesap bilgilerini hedef alabiliyor. Kopyalanan verileri takip edebilen ve değiştirebilen yazılım, saldırganların bilgisayarı uzaktan kontrol etmesine de olanak tanıyor.

Araştırmacılar, Deno RAT'ın en dikkat çekici özelliklerinden birinin Microsoft Edge tarayıcısını kullanarak iletişimini gizlemesi olduğunu belirtiyor. Zararlı yazılım, Edge üzerinden şifrelenmiş bağlantılar kurarak ekran görüntülerini ve diğer verileri doğrudan saldırganlara aktarabiliyor. Bu yöntem, güvenlik yazılımlarının kötü amaçlı trafiği tespit etmesini zorlaştırıyor.

Malwarebytes, saldırıda kullanılan zararlı depoları GitHub'a bildirdiğini ve platformun bu içeriklerin önemli bölümünü kaldırdığını açıkladı. Ancak araştırmacılar, saldırganların sürekli yeni hesaplar oluşturarak benzer yöntemleri kullanmaya devam ettiğini vurguluyor.

Uzmanlar, kullanıcıların yalnızca yazılım geliştiricilerinin resmi internet sitelerinden program indirmesini tavsiye ediyor. Özellikle ücretli yazılımların ücretsiz veya korsan sürümlerini sunan bağlantılara karşı dikkatli olunması gerektiği belirtiliyor. GitHub ve SourceForge gibi platformlardan dosya indirirken geliştirici hesabının güvenilirliğinin kontrol edilmesi, dosyanın dijital imzasının doğrulanması ve şüpheli komutların çalıştırılmaması da alınabilecek önemli önlemler arasında yer alıyor.

Araştırmacılar, güvenilir görünen platformların bile zaman zaman kötü niyetli kişiler tarafından kullanılabildiğini belirterek, kullanıcıların indirdikleri her dosyaya karşı dikkatli olmaları gerektiği uyarısında bulunuyor.