curl "https://api.github.com/search/commits?q=EveryBoiWeBuildIsAWormyBoi&sort=author-date&order=desc&per_page=50" | jq > compromised.json
يقوم هذا الأمر بالبحث عن أحدث الـ Commits المرتبطة بالمعرف المذكور ثم يحفظ النتائج في ملف JSON لتحليلها لاحقا ما يجعل هذه التقنية مختلفة هو أنها لا تعتمد على خادم تحكم تقليدي C2 بل تستغل منصة GitHub نفسها كوسيلة لتبادل البيانات بين النسخ المختلفة من البرمجية
وفقا للتحليل تبدأ العملية بالحصول على رمز وصول GitHub Token من جهاز مصاب ثم استخدامه لإنشاء مستودع جديد ونشر معلومات مشفرة داخل رسائل الـ Commit بعد ذلك تقوم النسخ الأخرى من البرمجية بالبحث عن هذه الـ Commits واستخراج البيانات المخبأة بداخلها ثم إعادة استخدام رموز الوصول المكتشفة لإنشاء مستودعات إضافية ومع تكرار هذه العملية تتحول كل مستودعات جديدة إلى نقاط توزيع جديدة مما يسمح بانتشار البرمجية بشكل متسارع عبر شبكة من المستودعات المترابطة على GitHub
وأثناء التحليل اكتشفت مهاجم يشفر البيانات على طبقتين وبعد الفك وجدت أمامي Personal Access Token
تم نشر هذا المحتوى لأغراض التوعية الأمنية

