LONDON (IT BOLTWISE) – Eine neue Welle von Phishing-Angriffen hat Entwickler und Startups ins Visier genommen, indem sie GitHub-Benachrichtigungen nutzen, um sich als Y Combinator auszugeben. Die Opfer werden dazu verleitet, an vermeintlichen Finanzierungsrunden teilzunehmen, nur um schließlich Opfer von Betrug zu werden.

In einer jüngsten Serie von raffinierten Phishing-Angriffen haben Cyberkriminelle Entwickler und Startups ins Visier genommen, indem sie sich über GitHub-Benachrichtigungen als Y Combinator ausgaben. Diese Angriffe nutzen die Vertrauenswürdigkeit von Online-Plattformen und renommierten Organisationen aus, um ahnungslose Opfer zu täuschen.
Die Angreifer registrierten mehrere GitHub-Konten und Repository-Namen, die dem Namen „Y Combinator“ ähneln, wie „ycombinato“, „ycombbinator“ und „yccombinator“. Diese Konten erstellten Hunderte von GitHub-Issues pro Minute, die zahlreiche zufällige Benutzer taggten. Die Benachrichtigungen sahen aus wie offizielle Mitteilungen von Y Combinator und erwähnten oft eine angebliche Auswahl für eine Finanzierung oder einen Autorisierungsprozess.
Opfer erhielten E-Mails und GitHub-Benachrichtigungen, manchmal mit Aufforderungen, ihre Wallets zu „verifizieren“ oder Gelder für die nächsten Schritte einzuzahlen. Die Angreifer setzten auch GitHub-Apps wie „ycombinatornotify“ und „mail-notifaction-automatic“ ein, um die Glaubwürdigkeit der Nachrichten zu erhöhen. Diese Masche nutzte sowohl das Benachrichtigungssystem von GitHub als auch E-Mails, wobei automatisierte Skripte verwendet wurden, bis die Repositories gemeldet und von GitHub gelöscht oder eingeschränkt wurden.
Viele Opfer berichteten, dass sie von diesen GitHub-Benachrichtigungen auf Phishing-Domains wie „y-comblnator.com“ und ähnliche Lookalikes umgeleitet wurden. Diese Seiten imitierten das Branding von Y Combinator, waren jedoch darauf ausgelegt, Wallet-Anmeldedaten zu sammeln oder Krypto-Einzahlungen anzufordern, indem sie die Nutzer mit Versprechungen von Startup-Finanzierungen täuschten. Benutzer bemerkten, dass diese Domains oft durch Buchstabendreher und das Hinzufügen von Bindestrichen erstellt wurden, um der Entdeckung zu entgehen.
Die Angreifer passten ihre Vorgehensweise ständig an und starteten neue Kampagnen, bevor die vorherigen entfernt wurden. Die Nachricht verbreitete sich schnell auf Hacker News und GitHub-Foren, wobei Benutzer Warnungen und Tipps zur Schadensbegrenzung teilten. Viele markierten das offizielle Sicherheitsteam von Y Combinator unter „[email protected]“ und nutzten das Missbrauchsmeldesystem von GitHub, obwohl einige Probleme mit der Meldefunktionalität bemerkten.
Betroffene Personen reichten die betrügerischen Domains auch bei Phishing-Schutzlisten von Browsern und Suchmaschinen ein. Um Benachrichtigungsspam in GitHub zu entfernen, nutzten Benutzer API-Workarounds, da die Benutzeroberfläche diese Nachrichten nicht richtig anzeigte. GitHub hat seitdem auf die Vorfälle reagiert, indem es Betrugs-Repositories und Benutzerkonten gelöscht hat, aber Phishing-Benachrichtigungen und gefälschte Domains könnten weiterhin bestehen.
Diese Phishing-Kampagne unterstreicht, wie Cyberkriminelle zunehmend vertrauenswürdige Dienstbenachrichtigungen ausnutzen und renommierte Marken nachahmen, um die normale Skepsis der Benutzer zu umgehen. Entwickler und Startup-Gründer werden aufgefordert, wachsam zu bleiben, die Kommunikation mit Organisationen direkt zu überprüfen und verdächtige Aktivitäten umgehend zu melden.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Phishing-Angriffe auf GitHub: Hacker zielen auf Entwickler mit gefälschten Y Combinator-Benachrichtigungen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Phishing-Angriffe auf GitHub: Hacker zielen auf Entwickler mit gefälschten Y Combinator-Benachrichtigungen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Phishing-Angriffe auf GitHub: Hacker zielen auf Entwickler mit gefälschten Y Combinator-Benachrichtigungen« bei Google Deutschland suchen, bei Bing oder Google News!