GitHub ถูกโจมตีด้วยเครือข่ายบัญชีผี 'Stargazer Goblin' ปั่นยอด Star หลอกติดตั้งมัลแวร์

ในโลกของการพัฒนาซอฟต์แวร์ GitHub คือแพลตฟอร์ม Open Source (ซอฟต์แวร์ที่เปิดเผยรหัสต้นฉบับให้สาธารณะเข้าถึงได้) ที่ใหญ่ที่สุดในโลก แต่ความเชื่อมั่นในชุมชนนี้กำลังถูกสั่นคลอน เมื่อมีการค้นพบเครือข่ายลับที่ใช้บัญชีปลอมหรือ "บัญชีผี" (Ghost Accounts) กว่า 3,000 บัญชี เพื่อสร้างภาพลักษณ์ปลอมให้โปรเจกต์อันตรายดูน่าเชื่อถือ และหลอกล่อให้ผู้ใช้งานดาวน์โหลดมัลแวร์

จากการวิจัยของบริษัทความปลอดภัยไซเบอร์ Check Point พบว่าอาชญากรไซเบอร์ที่ใช้ฉายาว่า "Stargazer Goblin" ได้สร้างระบบนิเวศปลอมขึ้นมาเพื่อโปรโมตลิงก์ Phishing (การหลอกลวงเพื่อขโมยข้อมูล) และรหัสอันตราย โดยใช้เครื่องมือทางสังคมของ GitHub ในการปั่นกระแสให้หน้าเพจดูมีความนิยมสูง

กลยุทธ์การสร้างความน่าเชื่อถือปลอม

Antonis Terefos ผู้เชี่ยวชาญด้านการวิเคราะห์มัลแวร์จาก Check Point อธิบายว่า Stargazer Goblin ใช้บัญชีปลอมจำนวนมากในการทำกิจกรรม 3 อย่างหลัก ได้แก่ "Star" (การกดถูกใจ), "Fork" (การคัดลอกโปรเจกต์ไปพัฒนาต่อ) และ "Watch" (การติดตามความเคลื่อนไหว) ซึ่งพฤติกรรมเหล่านี้ทำให้โปรเจกต์ที่แฝงมัลแวร์ดูเหมือนเป็นซอฟต์แวร์ที่มีคุณภาพและได้รับการยอมรับจากนักพัฒนาคนอื่นๆ

ความน่ากลัวของเครือข่ายนี้คือการทำงานที่เป็นระบบ โดยมีการซื้อขายบริการปั่นยอด Star และการโอนย้าย Repository (คลังเก็บรหัสต้นฉบับ) ผ่านช่องทาง Telegram และตลาดมืดไซเบอร์ เพื่อให้กระบวนการทั้งหมดดูเป็นธรรมชาติและหลบเลี่ยงการตรวจจับของระบบ

เป้าหมายและรูปแบบการโจมตี

เครือข่าย Stargazer Goblin มุ่งเน้นไปที่ผู้ใช้งานระบบปฏิบัติการ Windows โดยเฉพาะกลุ่มคนที่ค้นหาซอฟต์แวร์ฟรีทางอินเทอร์เน็ต โดยสร้างโปรเจกต์ปลอมที่อ้างว่าเป็นเครื่องมือสำหรับโซเชียลมีเดีย, เกม, หรือเครื่องมือด้านคริปโตเคอร์เรนซี เช่น การอ้างว่ามีโค้ดสำหรับรัน VPN หรือโปรแกรม Adobe Photoshop เวอร์ชันละเมิดลิขสิทธิ์

นอกจากนี้ ผู้บงการยังเปิดบริการที่เรียกว่า "Distribution as a Service" หรือการรับจ้างแพร่กระจายมัลแวร์ให้กับแฮกเกอร์รายอื่น โดยมัลแวร์ที่ถูกพบในเครือข่ายนี้ประกอบด้วย:

  • Ransomware: มัลแวร์เรียกค่าไถ่ที่ล็อกไฟล์ข้อมูล
  • Info-stealer: มัลแวร์ขโมยข้อมูลส่วนตัว เช่น Atlantida Stealer, Rhadamanthys และ Lumma Stealer
Image 7

การสร้างรายได้และขอบเขตของเครือข่าย

จากการตรวจสอบพบว่ามีการโฆษณาบริการบนฟอรัมอาชญากรรมภาษารัสเซีย โดยมีราคาเริ่มต้นที่ 10 ดอลลาร์สำหรับ 100 Stars และ 50 ดอลลาร์สำหรับ 500 Stars นอกจากนี้ยังรับจ้างโคลน Repository และจัดหาบัญชีที่ดูน่าเชื่อถือ ซึ่งคาดว่าเครือข่ายนี้อาจเริ่มทำงานตั้งแต่เดือนสิงหาคม 2022 และทำเงินได้รวมกว่า 100,000 ดอลลาร์ โดยในช่วงกลางเดือนพฤษภาคมถึงมิถุนายนปีนี้เพียงช่วงเดียว สามารถสร้างรายได้ประมาณ 8,000 ดอลลาร์

สิ่งที่น่ากังวลยิ่งกว่าคือการที่แฮกเกอร์เข้ายึดครองบัญชีผู้ใช้งานจริงผ่านข้อมูลล็อกอินที่ถูกขโมยมา แล้วเปลี่ยนโปรเจกต์ที่เคยปลอดภัยให้กลายเป็นแหล่งแพร่กระจายมัลแวร์ ซึ่งหากผู้ใช้รายอื่นทำการ Fork โปรเจกต์เหล่านั้นต่อ ก็จะยิ่งทำให้มัลแวร์แพร่กระจายไปในวงกว้างขึ้น

สรุปข้อมูลเครือข่าย Stargazer Goblin
หัวข้อ รายละเอียด
จำนวนบัญชีผี ประมาณ 3,000 บัญชี
วิธีการหลอกลวง ปั่นยอด Star, Fork และ Watch เพื่อสร้างความน่าเชื่อถือ
กลุ่มเป้าหมายหลัก ผู้ใช้ Windows ที่ค้นหาซอฟต์แวร์ฟรี
ประเภทมัลแวร์ที่พบ Ransomware และ Info-stealer (เช่น Lumma, Rhadamanthys)
ช่องทางขายบริการ Telegram และฟอรัมอาชญากรรมไซเบอร์รัสเซีย

ข้อเท็จจริงสำคัญ

  • การปลอมแปลง: ใช้บัญชีปลอมจำนวนมากทำให้โปรเจกต์อันตรายดูเหมือนเป็นที่นิยมและถูกกฎหมาย
  • โมเดลธุรกิจ: ให้บริการ "Distribution as a Service" โดยเก็บค่าจ้างจากแฮกเกอร์รายอื่นในการแพร่กระจายมัลแวร์
  • ความเสี่ยง: ผู้ใช้ที่ขาดประสบการณ์อาจหลงเชื่อรีวิวและยอด Star ปลอมจนดาวน์โหลดโค้ดอันตราย
  • การขยายตัว: มีการพบการใช้บัญชีผีในแพลตฟอร์มอื่น เช่น YouTube เพื่อส่งลิงก์อันตราย

คำถามที่พบบ่อย

เราจะสังเกตได้อย่างไรว่า Repository บน GitHub มีความเสี่ยง?

ให้ระวังโปรเจกต์ที่มีการเปลี่ยนแปลงโค้ดอย่างกะทันหันและน่าสงสัย, มีการเรียกใช้ทรัพยากรจากภายนอกที่ไม่รู้จัก, หรือมีการฝัง API Key และข้อมูลประจำตัว (Credentials) ไว้ในโค้ดโดยตรง รวมถึงอย่าเชื่อถือเพียงแค่จำนวน Star หรือรีวิวเพียงอย่างเดียว

GitHub มีมาตรการจัดการกับปัญหานี้อย่างไร?

GitHub ได้ดำเนินการระงับบัญชีที่ละเมิดนโยบายการใช้งาน (Acceptable Use Policies) โดยใช้ทั้งการตรวจสอบด้วยมนุษย์และการใช้ Machine Learning เพื่อตรวจจับพฤติกรรมที่ผิดปกติในระดับมหภาค

ทำไมการ Fork โปรเจกต์ที่ติดมัลแวร์ถึงอันตราย?

การ Fork คือการคัดลอกโค้ดทั้งหมดไปยังบัญชีของคุณ หากโค้ดต้นทางมีมัลแวร์แฝงอยู่ การ Fork จะเป็นการนำมัลแวร์นั้นมาไว้ในพื้นที่ของคุณ และหากผู้อื่นมา Fork ต่อจากคุณ มัลแวร์ก็จะแพร่กระจายต่อไปเป็นทอดๆ

Stargazer Goblin ทำเงินได้อย่างไร?

ทำเงินจากการขายบริการปั่นยอดความนิยม (Stars) ให้กับโปรเจกต์ต่างๆ และรับจ้างแพร่กระจายมัลแวร์ให้กับอาชญากรไซเบอร์รายอื่นผ่านตลาดมืดและ Telegram