GitHub вредно ПО, което атакува проекти в интегрираната среда за разработка NetBeans и използва процеса на компилация за своето разпространение. Разследването показа, че с помощта на посоченото вредно ПО, наречено Octopus Scanner, са били тайно интегрирани бекдъри в 26 отворени проекта, които имат хранилища в GitHub. Първите следи от проявата на Octopus Scanner са датирани от август 2018 година.
Вредното ПО може да открива файлове с проекти NetBeans и да добавя своя код в проектни файлове и създавани JAR файлове. Алгоритъмът на работа се състои в намирането на директорията NetBeans с проектите на потребителя, обход на всички проекти в тази директория, копиране на вредния скрипт в и извършване на промени в файла за извикване на този скрипт при всяка компилация на проекта. При компилация копието на вредното ПО е включено в резултатните JAR файлове, които стават източник на по-нататъшно разпространение. Например, вредни файлове бяха разположени в хранилищата на посочените 26 отворени проекта, както и в различни други проекти при публикуване на компилации на нови версии.
При изтегляне и стартиране на засегнатия JAR файл от друг потребител, на неговата система започва нов цикъл на търсене на NetBeans и внедряване на вредния код, което съответства на модела на саморасстраняващи се компютърни вируси. В допълнение към функционалността за саморасстранение, вредният код включва и функции на бекдър за осигуряване на отдалечен достъп до системата. В момента на разследването управляващите бекдъра сервъри (C&C) не бяха активни.
Общо при проучването на засегнатите проекти бяха установени 4 варианта на инфектиране. В един от вариантите, за да се активира бекдърът в Linux, се създава файл за автоматично стартиране "$HOME/.config/autostart/octo.desktop", а в Windows за стартиране се използва стартиране на задачи чрез schtasks. Сред другите създавани файлове:
- $HOME/.local/share/bbauto
- $HOME/.config/autostart/none.desktop
- $HOME/.config/autostart/.desktop
- $HOME/.local/share/Main.class
- $HOME/Library/LaunchAgents/AutoUpdater.dat
- $HOME/Library/LaunchAgents/AutoUpdater.plist
- $HOME/Library/LaunchAgents/SoftwareSync.plist
- $HOME/Library/LaunchAgents/Main.class
Задната врата може да се използва за добавяне на отметки в развиван код от разработчика, организиране на изтичане на код на собственически системи, кражба на конфиденциални данни и захващане на акаунти. Изследователи от GitHub не изключват, че злонамерената дейност не е ограничена само до NetBeans и че могат да съществуват и други варианти на Octopus Scanner, внедряващи се за разпространение в процеса на сглобяване, базиран на Make, MsBuild, Gradle и други системи.
Имената на засегнатите проекти не се споменава, но лесно могат да чрез търсене в GitHub по маска „cache.dat“. Сред проектите, в които са намерени следи от злонамерена активност: , , , , , , , , , , , , .
Източник: opennet.ru
