Packages Go malveillants typosquattés: chargement en mémoire via C2 (.icu/.tech) visant devs et CI
Selon le Threat Research Team de Socket, onze packages Go malveillants (dont dix encore en ligne) â dont huit sont des typosquats â recourent Ă une routine dâobfuscation par index identique et dĂ©ploient un second Ă©tage depuis des C2 en .icu et .tech, avec un impact potentiel sur les dĂ©veloppeurs et systĂšmes CI qui les importent. âą DĂ©couverte et mĂ©canisme: le code exĂ©cute silencieusement un shell, rĂ©cupĂšre un payload de second Ă©tage depuis un ensemble interchangeable dâendpoints C2 et lâexĂ©cute en mĂ©moire. La plupart des C2 partagent le chemin « /storage/de373d0df/a31546bf ». Six des dix URLs restent accessibles, offrant Ă lâattaquant un accĂšs Ă la demande aux environnements affectĂ©s. Les binaires ELF/PE observĂ©s effectuent un inventaire hĂŽte, lisent des donnĂ©es de navigateurs et beaconnent vers lâextĂ©rieur, souvent aprĂšs un dĂ©lai initial dâune heure pour Ă©vasion de sandbox. ...