Una campagna documentata da Check Point Research ha trasformato piattaforme di fiducia in vettori di distribuzione per malware clipper. Il 27 aprile 2026, post promozionali coordinati sono apparsi su diversi siti di news legittimi; alla base, un'architettura di manipolazione sistematica della reputazione che abusa GitHub, SourceForge, VirusTotal, YouTube e distribuzione editoriale syndicated. Il malware, un clipboard hijacker scritto in Rust per Windows e macOS, sostituisce indirizzi di wallet nella clipboard con altri controllati dagli attaccanti. La lista interna contiene oltre 15.500 indirizzi che coprono Bitcoin, Ethereum, Monero, Dogecoin, Cardano, Litecoin e altre valute.
- Il malware è un clipper Rust-based che opera su Windows e macOS sostituendo indirizzi wallet nella clipboard
- Gli attaccanti hanno operato almeno 6 account GitHub coordinati per gonfiare stelle, fork e recensioni, con un repository che ha raggiunto 146 stelle e 62 fork
- Oltre 44.000 download su SourceForge includono circa 37.460 da dispositivi Android nonostante il software fosse solo per Windows/macOS, indicando probabile uso di farm automatizzate
- La campagna ha abusato EIN Presswire per distribuire press release poi syndicate su USA TODAY Network, e ha manipolato voti e commenti su VirusTotal per mascherare i campioni come sicuri
Il meccanismo: quando il segnale di fiducia diventa vulnerabilità
Il nucleo tecnico è un clipboard hijacker Rust-based che monitora la clipboard per pattern di indirizzi criptovaluta. Quando rileva una corrispondenza, sostituisce l'indirizzo dell'utente con uno dei oltre 15.500 controllati dall'attaccante. Check Point Research ha osservato che i wallet degli attaccanti vengono sostituiti con frequenza: una volta completata una transazione malevola, l'indirizzo usato viene scambiato con uno nuovo e pulito. Questa rotazione rende più difficile il tracciamento e il blacklisting.
L'innovazione della campagna non sta nel malware in sé — i clipper esistono da anni — ma nell'ecosistema di distribuzione e legittimazione costruito attorno ad esso. Gli strumenti si presentavano come "sniper bot" per Solana/Pump.fun e "predictor" per giochi crash come Aviator, targeting utenti alla ricerca di vantaggi competitivi nel trading o nel gaming online.
La ghost network: sei account e un teatro di metriche social
Su GitHub, il threat actor ha operato almeno sei account coordinati. Questa "ghost network" ha boostato metriche social attraverso cross-promotion e contributor fittizi: stelle, fork, recensioni e download sono stati gonfiati artificialmente. Un repository specifico ha accumulato 146 stelle e 62 fork, secondo i dati riportati da The Hacker News; i repository collegati hanno registrato oltre 5.000 download totali, di cui più di 1.250 per la versione macOS di "Aviator Predictor".
SourceForge ha mostrato un pattern ancora più evidente di manipolazione: oltre 44.000 download totali, di cui circa 37.460 apparentemente da dispositivi Android. Il software era disponibile solo per Windows e macOS. Check Point Research indica come spiegazione plausibile l'uso di una Android farm, una infrastruttura di dispositivi o emulatori automatizzati per gonfiare contatori di download.
VirusTotal e YouTube: il poisoning delle piattaforme di verifica
La campagna ha esteso la manipolazione alle piattaforme che gli utenti consultano per verificare la sicurezza del software. Alcuni campioni di malware hanno ricevuto voti favorevoli e commenti che li descrivevano come sicuri su VirusTotal. Check Point ha identificato un cluster di account che eseguono attività coordinata sulla piattaforma con l'intento di classificare file malevoli come sicuri.
Su YouTube, un canale con narrazione AI-generata promuoveva gli strumenti malevoli, combinando attività on-screen con presentatore sintetico. Questo livello di produzione mira a generare autenticità percepita: il formato tutorial-influencer è riconosciuto dagli utenti come marker di legittimità.
"To push a malicious 'tool,' a single threat actor borrowed the same playbook legitimate brands use to build buzz: inflated download counts, coordinated five-star reviews, influencer-style tutorial videos, and promotion on platforms people instinctively trust." — Check Point Research
La layer editoriale: press release syndicate su news site legittimi
Il 27 aprile 2026, post promozionali sono apparsi su diversi siti di news in quello che Check Point identifica come sforzo coordinato. The Hacker News aggiunge che il threat actor ha usato EIN Presswire per distribuire press release poi syndicate su partner news websites, principalmente la USA TODAY Network. Questo meccanismo di distribuzione editoriale fornisce una patina di legittimità istituzionale che precede la verifica tecnica: un utente che cerca informazioni sul software trova prima articoli su pubblicazioni riconoscibili.
Un sito WordPress di phishing ha funzionato da porta d'ingresso della campagna, completando il funnel di acquisizione. Check Point ha pubblicato indicatori di compromissione (IOCs) per la campagna, consentendo verifica e rilevamento.
Perche è importante
Il dossier non specifica misure correttive specifiche adottate dalle piattaforme coinvolte. Non emergono sovrapposizioni infrastrutturali che colleghino l'attore a gruppi APT noti allo stato attuale. L'identità specifica del threat actor resta non attribuita, così come l'entità esatta delle perdite finanziarie. Non è documentato se i 44.000+ download su SourceForge corrispondano a installazioni reali o siano quasi tutti artificiali, né se la campagna sia ancora attiva al momento della pubblicazione.
Il brief non riporta raccomandazioni operative dettagliate. La fonte non specifica se EIN Presswire o USA TODAY Network fossero consapevoli della natura malevola della press release. Non sono documentate vittime identificate o segnalazioni legali.
Ciò che il dossier documenta è sufficiente a delineare uno shift significativo: la transizione da exploit tecnici a exploit di fiducia. Quando gli indicatori di sicurezza — stelle GitHub, commenti VirusTotal, download SourceForge, citazioni editoriali — diventano oggetto di mercificazione coordinata, la verifica individuale del software richiede nuovi protocolli. La "fake reputation economy" identificata da Check Point non è un problema di moderazione dei contenuti: è un problema di falsificazione sistematica dei segnali di qualità che le piattaforme usano per autoregolarsi.
Domande frequenti
Che differenza c'è tra questa campagna e i clipper tradizionali?
Il malware in sé — un clipboard hijacker — è una categoria nota. La differenza sta nell'ecosistema di distribuzione: l'uso coordinato di ghost network, AI narration, press release syndicate e poisoning di piattaforme di sicurezza per costruire legittimità artificiale prima del download.
Perché SourceForge mostra download da Android se il software è per desktop?
Secondo Check Point Research, circa 37.460 download apparentemente da dispositivi Android su un software solo Windows/macOS suggeriscono uso di Android farm. La fonte non quantifica quanti dei 44.000+ download totali siano artificiali.
Possono gli utenti proteggersi verificando VirusTotal?
La campagna ha manipolato attivamente voti e commenti su VirusTotal per classificare campioni malevoli come sicuri. Questo documenta un limite nel fare affidamento esclusivo su crowd-sourced security intelligence non corroborata da analisi indipendente.
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- https://www.helpnetsecurity.com/2026/06/19/fake-github-stars-crypto-stealing-malware/
- https://thehackernews.com/2026/06/crypto-clipper-campaign-abuses-fake.html
- https://thehackernews.com/2026/06/north-korean-hackers-are-turning.html
- https://thehackernews.com/2026/06/malicious-jetbrains-plugins-steal-ai.html
- https://thehackernews.com/2026/06/microsoft-details-windows-clipper.html
- https://yeethsecurity.com/blog/2026-06-09-jupyter-powerdev-backdoor
- https://www.stepsecurity.io/blog/miasma-and-hades-are-spreading-now-detect-them-on-developer-machines-with-suspicious-files
- https://www.helpnetsecurity.com/2026/06/17/rokarolla-android-banking-trojan-device-takeover/
- https://www.helpnetsecurity.com/2025/09/18/ai-crypto-scams-dangerous/