Los desarrolladores del cliente de mensajería instantánea Pidgin, que ofrece soporte para redes como Jabber/XMPP, Bonjour, Gadu-Gadu, IRC, Novell GroupWise, Lotus Sametime y Zephyr, han anunciado el descubrimiento de código malicioso en el complemento ss-otr (ScreenShareOTR), que se encuentra en el catálogo de complementos mantenido por la comunidad. El complemento fue publicado en el catálogo el 6 de julio, se distribuía únicamente en formato binario y añadía a Pidgin la posibilidad de compartir pantalla utilizando el protocolo OTR (Off-the-Record). El 16 de agosto, investigadores de seguridad detectaron actividad maliciosa en ss-otr que se manifestaba en el lanzamiento de un keylogger y el envío de capturas de pantalla a servidores externos.
El análisis de los cambios maliciosos realizado por ESET mostró la presencia de código en las bibliotecas pidgin-screenshare y libotr para descargar y ejecutar scripts y archivos ejecutables desde servidores atacantes (jabberplugins.net). Para los usuarios de Windows, se estaba descargando e instalando desde el servidor un malware típico llamado DarkGate, que apoya módulos para llevar a cabo una amplia gama de acciones maliciosas, entre las cuales se incluyen minería, grabación de la actividad del teclado, organización de acceso remoto, robo de datos personales, claves y contraseñas de aplicaciones populares. En las versiones para Linux también había funcionalidad para descargar y ejecutar código de terceros (lo que exactamente se descargó en los sistemas Linux aún no está claro).
Para reducir el riesgo de futuros incidentes como este, los desarrolladores de Pidgin planean incluir en el catálogo solo aquellos complementos cuyo código esté disponible bajo licencias abiertas aprobadas por la organización OSI. También se prevé vincularse solo a complementos de terceros que hayan pasado una verificación de seguridad.
Fuente: opennet.ru
