Campagne d'ingénierie sociale sur Slack ciblant les développeurs open source via usurpation d'identité
đŻ Contexte Le 7 avril 2026, lâOpenSSF Siren (mailing list de threat intelligence de lâOpen Source Security Foundation) a publiĂ© une alerte de haute sĂ©vĂ©ritĂ© concernant une campagne active ciblant les dĂ©veloppeurs open source via Slack. Lâanalyse dĂ©taillĂ©e a Ă©tĂ© publiĂ©e par Socket le 8 avril 2026. đ”ïž MĂ©canisme dâattaque Lâattaque se dĂ©roule en quatre Ă©tapes : Usurpation dâidentitĂ© : lâattaquant se fait passer pour un leader reconnu de la Linux Foundation dans le workspace Slack du TODO Group (groupe de travail Linux Foundation dĂ©diĂ© aux OSPO). Phishing : la victime reçoit un message direct avec un lien vers https://sites.google.com/view/workspace-business/join, hĂ©bergĂ© sur lâinfrastructure lĂ©gitime Google Sites pour contourner les filtres de sĂ©curitĂ©. Collecte de credentials : un faux flux dâauthentification rĂ©colte lâadresse email et un code de vĂ©rification. Livraison de malware : la victime est invitĂ©e Ă installer un faux « certificat Google » (certificat racine malveillant). đ» Divergence par plateforme macOS : un script tĂ©lĂ©charge et exĂ©cute un binaire nommĂ© gapi depuis lâIP distante 2.26.97.61, pouvant mener Ă une compromission totale du systĂšme. Windows : installation du certificat malveillant via une boĂźte de dialogue de confiance du navigateur, permettant lâinterception du trafic chiffrĂ©. đŁ Leurre utilisĂ© Lâattaquant a utilisĂ© le prĂ©texte dâun outil dâIA privĂ© censĂ© analyser les dynamiques de projets open source et prĂ©dire les contributions acceptĂ©es. Le message insistait sur lâexclusivitĂ© de lâaccĂšs. Le message contenait lâURL de phishing, une fausse adresse email (cra@nmail.biz) et une clĂ© dâaccĂšs (CDRX-NM71E8T). ...