NetBeansi rikkuv pahavara, mis toob sisse tagaukseid kogutavatesse projektidesse.

GitHub tuvastas kahjulik tarkvara, mis ründab NetBeansi integreeritud arenduskeskkonna projekte ja kasutab levimiseks koostamisse protsessi. Uurimine näitas, et nimetatud kahjulik tarkvara, mille nimeks on Octopus Scanner, sisaldab varjatud tagaukseid 26 avatud projekti, millel on GitHubi hoidlad. Esimesed Octopus Scanneri jäljed ulatuvad augustisse 2018.

Kahjulik tarkvara suudab tuvastada NetBeansi projektifailid ja lisada oma koodi projekti failidesse ja koostatud JAR-failidesse. Töö algoritm põhineb kasutaja NetBeansi projektide kausta leidmisel, kõigi projektide läbikatsumisel ja kahjulikku skripti kopeerimisel nbproject/cache.dat ja muudatuste tegemisel failis nbproject/build-impl.xml et kutsuda seda skripti esile iga projekti koostamisel. Koostamise käigus lisatakse kahjuliku tarkvara koopia tulemusi JAR-failidesse, mis muutuvad edasise levimise allikaks. Näiteks oli kahjulikud failid paigutatud ülalnimetud 26 avatud projekti hoidlatesse ning ka teistesse projektidesse uute väljaannete koostamisel.

Kui nakatunud JAR-faili laadis ja käivitas teine kasutaja, algas tema süsteemis uus NetBeansi otsingute ja pahatahtliku koodi sissetoomise tsükkel, mis vastab iseeneslikult levivate arvutiviiruste töömudelile. Iseloomuliku iseenesliku levimise funktsionaalsuse kõrval sisaldab pahatahtlik kood ka tagaukse funktsioone, et võimaldada kaugjuurdepääsu süsteemile. Incidendi analüüsi ajal ei olnud tagauksega hallatavad serverid (C&C) aktiivsed.

NetBeansi rikkuv pahavara, mis toob sisse tagaukseid kogutavatesse projektidesse.

Kokku tuvastati nakatunud projektide uurimise käigus 4 nakatumise varianti. Ühes variandis loodi Linuxis tagaukse aktiveerimiseks automaatkäivituse fail "$HOME/.config/autostart/octo.desktop", samas kui Windowsis kasutati ülesannete käivitamiseks schtasks'i. Muude loodud failide hulgas on:

  • $HOME/.local/share/bbauto
  • $HOME/.config/autostart/none.desktop
  • $HOME/.config/autostart/.desktop
  • $HOME/.local/share/Main.class
  • $HOME/Library/LaunchAgents/AutoUpdater.dat
  • $HOME/Library/LaunchAgents/AutoUpdater.plist
  • $HOME/Library/LaunchAgents/SoftwareSync.plist
  • $HOME/Library/LaunchAgents/Main.class

Tagasiühendus võis olla kasutatud arendaja kodeeritud koodile järjehoidjate lisamiseks, omandi koodi lekkimise korraldamiseks, konfidentsiaalsete andmete varastamiseks ja kontode ülevõtmiseks. GitHubi teadlased ei välista, et pahatahtlik tegevus ei piirdu NetBeansiga ja võivad eksisteerida teised versioonid Octopus Scannerist, mis imbuvad enda leviku jaoks Make, MsBuild, Gradle ja teiste süsteemide ehitusprotsessidesse.

Kahjustatud projektide nimesid ei mainita, kuid neid on lihtne leidma leiduda GitHubis otsimise teel mustriga "cache.dat". Projektide seas, kus on leitud jälgi pahatahtlikust tegevusest: V2Mp3Player, JavaPacman, Kosim-Framework, Punto-de-venta, 2D-Physics-Simulations, PacmanGame, GuessTheAnimal, SnakeCenterBox4, Secuencia-Numerica, CallCenter, ProyectoGerundio, pacman-java_ia, SuperMario-FR-.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster