GitHub kahjulik tarkvara, mis ründab projekte NetBeansi integreeritud arenduskeskkonnas ja kasutab levitamiseks ehitamisprotsessi. Uurimine näitas, et selle kahjuliku tarkvara, mille nimeks on Octopus Scanner, abil sise-integreeriti tagauksed 26 avatud projekti, millel on GitHubi hoidlad. Esimesed jäljed Octopus Scannerist pärinevad 2018. aasta augustist.
Kahjulik tarkvara suudab tuvastada NetBeansi projektifailid ning lisada oma koodi projektifailidesse ja kogutavatesse JAR-failidesse. Selle tegevuse algoritm seisneb NetBeansi katalooge väljakaevamises, kasutaja projektide toetamisest ja kahjuliku skripti kopeerimisest ja muudatuste tegemisest failis kutsumaks seda skripti iga projekti koostamisel. Koosluse käigus lisatakse kahjuliku tarkvara koopia lõppfailidesse JAR, mis muutuvad edasise levitamise allikaks. Näiteks olid kahjulikud failid paigutatud eelmainitud 26 avatud projekti hoidlatesse, samuti erinevatesse teistesse projektidesse uute väljalaste koostamisel.
Kui muu kasutaja laadis ja käivitas nakatunud JAR-faili, algas tema süsteemis uus NetBeansi otsingutsükkel ning kahjuliku koodi sisestamine, mis vastab iseliikuvate arvutiviiruste käitumismudelile. Lisaks iseliikuvuse funktsionaalsusele sisaldab kahjulik kood ka tagaukse funktsioone kaugjuurdepääsu võimaldamiseks süsteemile. Incidendi analüüsi hetkel ei olnud C&C-serverid, mis haldasid tagauksed, aktiivsed.
Kokku avastati nakatunud projektide uurimisel 4 nakatumisvarianti. Ühes variandis loodi Linuxis tagaukse aktiveerimiseks automaatse käivitamise fail "$HOME/.config/autostart/octo.desktop", samas kui Windowsis kasutati ülesannete käivitamiseks schtasksit. Muude loodud failide seas olid:
- $HOME/.local/share/bbauto
- $HOME/.config/autostart/none.desktop
- $HOME/.config/autostart/.desktop
- $HOME/.local/share/Main.class
- $HOME/Library/LaunchAgents/AutoUpdater.dat
- $HOME/Library/LaunchAgents/AutoUpdater.plist
- $HOME/Library/LaunchAgents/SoftwareSync.plist
- $HOME/Library/LaunchAgents/Main.class
Tagasi pääs võiks kasutada, et lisada arendatud arendaja koodi märkmeid, korraldada kaubanduslike süsteemide koodi leket, varastada konfidentsiaalset teavet ja haarata kontosid. GitHubi uurijad ei välista, et pahatahtlik tegevus ei piirdu NetBeansiga ja võivad eksisteerida teised Octopus Scanner variandid, mis sisenevad levitamiseks Make, MsBuild, Gradle ja teiste süsteemide kogumisprotsessi.
Kahjustatud projektide nimed ei ole mainitud, kuid neid on lihtne GitHubis otsides mustri järgi "cache.dat". Projektide seas, kus on leitud jälgi pahatahtlikust tegevusest: , , , , , , , , , , , , .
Allikas: opennet.ru
