GitHub kahjulik tarkvara, mis ründab NetBeansi integreeritud arenduskeskkonna projekte ja kasutab levimiseks koostamisse protsessi. Uurimine näitas, et nimetatud kahjulik tarkvara, mille nimeks on Octopus Scanner, sisaldab varjatud tagaukseid 26 avatud projekti, millel on GitHubi hoidlad. Esimesed Octopus Scanneri jäljed ulatuvad augustisse 2018.
Kahjulik tarkvara suudab tuvastada NetBeansi projektifailid ja lisada oma koodi projekti failidesse ja koostatud JAR-failidesse. Töö algoritm põhineb kasutaja NetBeansi projektide kausta leidmisel, kõigi projektide läbikatsumisel ja kahjulikku skripti kopeerimisel ja muudatuste tegemisel failis et kutsuda seda skripti esile iga projekti koostamisel. Koostamise käigus lisatakse kahjuliku tarkvara koopia tulemusi JAR-failidesse, mis muutuvad edasise levimise allikaks. Näiteks oli kahjulikud failid paigutatud ülalnimetud 26 avatud projekti hoidlatesse ning ka teistesse projektidesse uute väljaannete koostamisel.
Kui nakatunud JAR-faili laadis ja käivitas teine kasutaja, algas tema süsteemis uus NetBeansi otsingute ja pahatahtliku koodi sissetoomise tsükkel, mis vastab iseeneslikult levivate arvutiviiruste töömudelile. Iseloomuliku iseenesliku levimise funktsionaalsuse kõrval sisaldab pahatahtlik kood ka tagaukse funktsioone, et võimaldada kaugjuurdepääsu süsteemile. Incidendi analüüsi ajal ei olnud tagauksega hallatavad serverid (C&C) aktiivsed.
Kokku tuvastati nakatunud projektide uurimise käigus 4 nakatumise varianti. Ühes variandis loodi Linuxis tagaukse aktiveerimiseks automaatkäivituse fail "$HOME/.config/autostart/octo.desktop", samas kui Windowsis kasutati ülesannete käivitamiseks schtasks'i. Muude loodud failide hulgas on:
- $HOME/.local/share/bbauto
- $HOME/.config/autostart/none.desktop
- $HOME/.config/autostart/.desktop
- $HOME/.local/share/Main.class
- $HOME/Library/LaunchAgents/AutoUpdater.dat
- $HOME/Library/LaunchAgents/AutoUpdater.plist
- $HOME/Library/LaunchAgents/SoftwareSync.plist
- $HOME/Library/LaunchAgents/Main.class
Tagasiühendus võis olla kasutatud arendaja kodeeritud koodile järjehoidjate lisamiseks, omandi koodi lekkimise korraldamiseks, konfidentsiaalsete andmete varastamiseks ja kontode ülevõtmiseks. GitHubi teadlased ei välista, et pahatahtlik tegevus ei piirdu NetBeansiga ja võivad eksisteerida teised versioonid Octopus Scannerist, mis imbuvad enda leviku jaoks Make, MsBuild, Gradle ja teiste süsteemide ehitusprotsessidesse.
Kahjustatud projektide nimesid ei mainita, kuid neid on lihtne leiduda GitHubis otsimise teel mustriga "cache.dat". Projektide seas, kus on leitud jälgi pahatahtlikust tegevusest: , , , , , , , , , , , , .
Allikas: opennet.ru
