GitHub un malware que afecta proyectos en el entorno integrado de desarrollo NetBeans y utiliza el proceso de construcción para su propagación. La investigación reveló que este malware, denominado Octopus Scanner, había integrado de manera encubierta backdoors en 26 proyectos de código abierto que tienen repositorios en GitHub. Las primeras señales de la presencia de Octopus Scanner datan de agosto de 2018.
El malware es capaz de detectar archivos de proyectos de NetBeans y añadir su código en los archivos del proyecto y en los archivos JAR compilados. Su algoritmo de funcionamiento consiste en localizar el directorio de NetBeans con los proyectos del usuario, iterar sobre todos los proyectos en dicho directorio, copiar el script malicioso en y realizar modificaciones en el archivo para invocar este script en cada construcción del proyecto. Durante la construcción, una copia del malware se incluye en los archivos JAR resultantes, que se convierten en fuente de propagación adicional. Por ejemplo, los archivos maliciosos fueron colocados en los repositorios de los mencionados 26 proyectos de código abierto, así como en otros proyectos al publicar nuevas versiones.
Al ser descargado y ejecutado el JAR infectado por otro usuario, en su sistema comenzaba otro ciclo de búsqueda de NetBeans e inyección de código malicioso, lo que corresponde al modelo de funcionamiento de virus informáticos autorreplicantes. Además de la funcionalidad de autorreplicación, el código malicioso también incluye funciones de backdoor para proporcionar acceso remoto al sistema. En el momento del análisis del incidente, los servidores de control del backdoor (C&C) no estaban activos.
En total, al estudiar los proyectos infectados se identificaron 4 variantes de infección. En una de las variantes, para activar el backdoor en Linux se creaba un archivo de autostart " $HOME/.config/autostart/octo.desktop ", mientras que en Windows se utilizaba la programación de tareas a través de schtasks. Entre los otros archivos creados:
- $HOME/.local/share/bbauto
- $HOME/.config/autostart/none.desktop
- $HOME/.config/autostart/.desktop
- $HOME/.local/share/Main.class
- $HOME/Library/LaunchAgents/AutoUpdater.dat
- $HOME/Library/LaunchAgents/AutoUpdater.plist
- $HOME/Library/LaunchAgents/SoftwareSync.plist
- $HOME/Library/LaunchAgents/Main.class
El backdoor podía usarse para agregar marcadores al código desarrollado por el autor, organizar la filtración de código de sistemas propietarios, robar datos confidenciales y tomar el control de cuentas. Investigadores de GitHub no descartan que las actividades maliciosas no se limiten a NetBeans y que puedan existir otras variantes de Octopus Scanner, que se introducen para su distribución en el proceso de construcción basado en Make, MsBuild, Gradle y otros sistemas.
Los nombres de los proyectos afectados no se mencionan, pero se pueden a través de la búsqueda en GitHub utilizando la máscara "cache.dat". Entre los proyectos en los que se encontraron huellas de actividad maliciosa se encuentran: , , , , , , , , , , , , .
Fuente: opennet.ru
