Les développeurs du client de messagerie instantanée Pidgin, qui prend en charge des réseaux tels que Jabber/XMPP, Bonjour, Gadu-Gadu, IRC, Novell GroupWise, Lotus Sametime et Zephyr, ont annoncé avoir détecté du code malveillant dans le plugin ss-otr (ScreenShareOTR), présent dans le répertoire des plugins développés par la communauté. Le plugin a été ajouté au répertoire le 6 juillet, était distribué uniquement sous forme binaire et ajoutait à Pidgin la capacité de partager l'écran en utilisant le protocole OTR (Off-the-Record). Le 16 août, les chercheurs en sécurité ont découvert une activité malveillante dans ss-otr, qui se manifestait par le lancement d'un keylogger et l'envoi de captures d'écran vers des serveurs externes.
L'analyse des modifications malveillantes effectuée par ESET a révélé la présence, dans les bibliothÚques pidgin-screenshare et libotr, d'un code permettant de télécharger et d'exécuter des scripts et des fichiers exécutables depuis de serveurs des attaquants (jabberplugins.net). Pour les utilisateurs Windows, un logiciel malveillant de type DarkGate, capable de réaliser un large éventail d'actions malveillantes, tel que le minage, l'enregistrement des frappes, l'organisation d'accÚs à distance, le vol de données personnelles, de clés et de mots de passe à partir d'applications populaires, était téléchargé et installé depuis le serveur. Les versions pour Linux comportaient également une fonctionnalité pour télécharger et exécuter du code tiers (ce qui était exactement téléchargé sur les systÚmes Linux n'est pas encore clair).
Pour réduire le risque d'incidents similaires à l'avenir, les développeurs de Pidgin prévoient d'inclure dans le répertoire uniquement les plugins dont le code est disponible sous des licences ouvertes approuvées par l'organisation OSI. Ils envisagent également de ne faire référence qu'à des plugins tiers pour lesquels un audit de sécurité a été réalisé.
Source : opennet.ru
