Siber güvenlik araştırmacıları, GitHub üzerinde popüler yazılımları, kripto para cüzdanlarını ve güvenlik araçlarını taklit eden 300’e yakın sahte depo (repository) tespit etti. Bu sahte projeler üzerinden dağıtılan ve doğrudan Google Chrome‘un güvenlik duvarlarını aşabilen yeni nesil bir zararlı yazılım, kurbanların tüm dijital varlıklarını sessizce ele geçirmeyi hedefliyor.
Sahte Depolar ve ‘Dosyasız’ Virüs Mimarisi Nasıl Çalışıyor?
Siber güvenlik firması Arctic Wolf tarafından keşfedilen bu organize saldırı ağı, inandırıcı görünmek için sahte depolara “Güvenli İçeriği İndir” butonları ve sahte güvenilirlik rozetleri ekliyor. Kurban bu bağlantıya tıkladığında, sürekli ismi ve içeriği değişen bir ZIP arşivi indiriyor.
Bu arşivin içinde yer alan meşru bir güncelleme dosyası (WinGUP) kullanılarak, zararlı yazılım sabit diske yüklenmek yerine tamamen bilgisayarın belleği (RAM) üzerinde çalıştırılıyor. Bu sayede virüs, sistemde kalıcı bir iz bırakmadan antivirüs yazılımlarından gizlenebiliyor. Araştırmacılar, zararlı yazılımın kodlarında herhangi bir analiz önleyici katman bulunmadığını; sistemin tek amacının bir an önce verileri çalıp cihazdan çıkmak olduğunu belirtiyor.

Hedefte Neler Var? (BoryptGrab Varyantı)
Saldırıda kullanılan zararlı yazılım, BoryptGrab ailesinin bugüne kadar belgelenmemiş yeni bir varyantı. Bu varyantın en korkutucu özelliği ise, doğrudan kod enjeksiyonu yaparak Google Chrome’un Uygulama Bağlı Şifreleme (App-Bound Encryption) korumasını aşabilmesi.
Bir cihaza sızdığında, zararlı yazılımın saniyeler içinde kopyaladığı veriler şunlar:
- 19 farklı web tarayıcısından şifreler, çerezler ve ödeme bilgileri.
- 32 farklı kripto para cüzdanının anahtarları ve verileri.
- Telegram, Discord ve Steam oturum anahtarları (token).
- Masaüstü ve Belgeler klasörlerindeki “şifre”, “kurtarma”, “cüzdan” veya “yedekleme” kelimelerini içeren kişisel dosyalar.
- Anlık ekran görüntüleri ve cihazdaki kurulu yazılımların listesi.
Çalınan tüm veriler sıkıştırılarak anında Rusya merkezli bir komuta kontrol (C2) sunucusuna iletiliyor.

Bu Tehlike Bizi Nasıl Etkiler ve Nasıl Korunmalıyız?
GitHub genellikle yazılımcıların, geliştiricilerin ve teknoloji meraklılarının güvenli limanı olarak görülse de; bu devasa kampanya, açık kaynak kodlu platformların siber suçlular tarafından nasıl kolayca silahlaştırılabileceğini gösteriyor. Türkiye’deki kullanıcılar için en büyük risk, ücretli güvenlik araçlarının, oyunların veya finansal yazılımların “ücretsiz” ya da “kırılmış” versiyonlarını GitHub üzerinde arama alışkanlığından geçiyor. Saldırganlar, arama motoru sonuçlarını manipüle ederek bu zaafı kullanıyor.
Kullandığınız bir yazılımın veya tarayıcı uzantısının resmi web sitesi dışında hiçbir kaynaktan (özellikle GitHub Pages üzerinden yönlendirilen şüpheli linklerden) dosya indirmemelisiniz. Zararlı yazılım bellekte çalıştığı için, cihazınıza şüpheli bir dosya indirdiğinizi düşünüyorsanız ilk iş olarak bilgisayarınızı yeniden başlatmalı ve ardından tüm kritik (özellikle kripto para ve e-posta) şifrelerinizi temiz bir cihazdan acilen değiştirmelisiniz.
GitHub yönetimi sahte depoların büyük bir kısmını platformdan temizlemiş olsa da, onlarca yönlendirme sayfasının hala aktif olduğu ve tehlikenin devam ettiği bildiriliyor.