Вреден софтуер, който атакува NetBeans с цел внедряване на бекдори в събираните проекти

GitHub разкри вредно ПО, което атакува проекти в интегрираната среда за разработка NetBeans и използва процеса на компилация за своето разпространение. Разследването показа, че с помощта на посоченото вредно ПО, наречено Octopus Scanner, са били тайно интегрирани бекдъри в 26 отворени проекта, които имат хранилища в GitHub. Първите следи от проявата на Octopus Scanner са датирани от август 2018 година.

Вредното ПО може да открива файлове с проекти NetBeans и да добавя своя код в проектни файлове и създавани JAR файлове. Алгоритъмът на работа се състои в намирането на директорията NetBeans с проектите на потребителя, обход на всички проекти в тази директория, копиране на вредния скрипт в nbproject/cache.dat и извършване на промени в файла nbproject/build-impl.xml за извикване на този скрипт при всяка компилация на проекта. При компилация копието на вредното ПО е включено в резултатните JAR файлове, които стават източник на по-нататъшно разпространение. Например, вредни файлове бяха разположени в хранилищата на посочените 26 отворени проекта, както и в различни други проекти при публикуване на компилации на нови версии.

При изтегляне и стартиране на засегнатия JAR файл от друг потребител, на неговата система започва нов цикъл на търсене на NetBeans и внедряване на вредния код, което съответства на модела на саморасстраняващи се компютърни вируси. В допълнение към функционалността за саморасстранение, вредният код включва и функции на бекдър за осигуряване на отдалечен достъп до системата. В момента на разследването управляващите бекдъра сервъри (C&C) не бяха активни.

Вреден софтуер, който атакува NetBeans с цел внедряване на бекдори в събираните проекти

Общо при проучването на засегнатите проекти бяха установени 4 варианта на инфектиране. В един от вариантите, за да се активира бекдърът в Linux, се създава файл за автоматично стартиране "$HOME/.config/autostart/octo.desktop", а в Windows за стартиране се използва стартиране на задачи чрез schtasks. Сред другите създавани файлове:

  • $HOME/.local/share/bbauto
  • $HOME/.config/autostart/none.desktop
  • $HOME/.config/autostart/.desktop
  • $HOME/.local/share/Main.class
  • $HOME/Library/LaunchAgents/AutoUpdater.dat
  • $HOME/Library/LaunchAgents/AutoUpdater.plist
  • $HOME/Library/LaunchAgents/SoftwareSync.plist
  • $HOME/Library/LaunchAgents/Main.class

Задната врата може да се използва за добавяне на отметки в развиван код от разработчика, организиране на изтичане на код на собственически системи, кражба на конфиденциални данни и захващане на акаунти. Изследователи от GitHub не изключват, че злонамерената дейност не е ограничена само до NetBeans и че могат да съществуват и други варианти на Octopus Scanner, внедряващи се за разпространение в процеса на сглобяване, базиран на Make, MsBuild, Gradle и други системи.

Имената на засегнатите проекти не се споменава, но лесно могат да бъдат намерени чрез търсене в GitHub по маска „cache.dat“. Сред проектите, в които са намерени следи от злонамерена активност: V2Mp3Player, JavaPacman, Kosim-Framework, Punto-de-venta, 2D-Physics-Simulations, PacmanGame, GuessTheAnimal, SnakeCenterBox4, Secuencia-Numerica, CallCenter, ProyectoGerundio, pacman-java_ia, SuperMario-FR-.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster