Киберпреступники начали распространять фишинговый сервис ИИ-генератора Sora через GitHub, воспользовавшись интересом, возникшим вокруг этой нейросетевой модели, сообщила эксперт компании «Газинформсервис» Ирина Дмитриева. Их цель – похитить конфиденциальные данные пользователей.

Вредоносное ПО было впервые зафиксировано 21 мая 2025 года, однако уже успело распространиться на несколько стран. Для большей убедительности злоумышленники подделывают легальные дистрибутивы ПО, создают привлекательные презентации и документацию. Указывается, что данное ПО способно обходить стандартные системы обнаружения Windows.
Когда пользователь загружает на своё устройство ярлык Sora Al.lnk, полагая, что он оригинальный, этот файл размером 1,98 КБ запускает сложную цепочку команд PowerShell при инициализации на устройстве. В процессе развертывания вредоносного ПО устанавливается соединение с репозиторием GitHub злоумышленника и загружается полезная нагрузка следующего этапа.
«Атака осуществляется поэтапно, при этом каждый пакетный файл загружает и запускает последующие компоненты из репозитория GitHub ArimaTheH/a. Вредоносная программа создает временные файлы с случайными именами, чтобы избежать обнаружения. Конечная полезная нагрузка устанавливает несколько пакетов, включая requests, websocket-client и cryptography для Python, которые обеспечивают инструменты для кражи данных и зашифрованной связи с инфраструктурой управления и контроля», – подчеркнула Дмитриева.
Она также добавила, что для повышения безопасности необходимо заблокировать доступ к репозиторию ArimaTheH/a через межсетевые экраны и отключить выполнение PowerShell-скриптов по умолчанию. Также рекомендуется проверять репутацию GitHub-репозиториев через VirusTotal перед загрузкой.
Ранее стало известно, что в мае этого года российские банки впервые столкнулись с хакерскими атаками, использующими вредоносное ПО SuperCard (модификация программы для анализа NFC-трафика NFCGate). Ранее аналогичные атаки были зафиксированы в европейских странах, включая Италию.
«Клавиатурный шпион» скомпрометировал данные девяти компаний


