Logiciel malveillant ciblant NetBeans pour insérer des portes dérobées dans les projets compilés

GitHub des vulnérabilités Un logiciel malveillant ciblant les projets dans l'environnement de développement intégré NetBeans et utilisant le processus de compilation pour sa diffusion. L'enquête a révélé qu'à l'aide de ce logiciel malveillant, nommé Octopus Scanner, des portes dérobées avaient été intégrées de manière cachée dans 26 projets open source hébergés sur GitHub. Les premières traces de manifestation d'Octopus Scanner remontent à août 2018.

Le logiciel malveillant est capable d'identifier les fichiers de projets NetBeans et d'ajouter son code dans les fichiers de projet et les fichiers JAR compilés. L'algorithme d'opération consiste à localiser le répertoire NetBeans contenant les projets de l'utilisateur, à parcourir tous les projets dans ce répertoire, à copier le script malveillant dans nbproject/cache.dat et à apporter des modifications au fichier nbproject/build-impl.xml pour appeler ce script à chaque compilation du projet. Lors de la compilation, une copie du logiciel malveillant est incluse dans les fichiers JAR résultants, qui deviennent une source de diffusion ultérieure. Par exemple, des fichiers malveillants ont été placés dans les dépôts des 26 projets open source mentionnés ci-dessus, ainsi que dans divers autres projets lors de la publication des compilations de nouvelles versions.

Lors du téléchargement et de l'exécution d'un fichier JAR infecté par un autre utilisateur, un nouveau cycle de recherche de NetBeans et d'injection de code malveillant commençait sur son système, ce qui correspond au modèle d'opération des virus informatiques auto-répandus. En plus de la fonctionnalité d'auto-réplication, le code malveillant comprend également des fonctions de porte dérobée pour fournir un accès distant au système. Au moment de l'examen de l'incident, les serveurs de commande et de contrôle (C&C) des portes dérobées n'étaient pas actifs.

Logiciel malveillant ciblant NetBeans pour insérer des portes dérobées dans les projets compilés

Au total, lors de l'examen des projets affectés, quatre variantes d'infection ont été identifiées. Dans l'une des variantes, pour activer la porte dérobée sous Linux, un fichier de démarrage automatique «$HOME/.config/autostart/octo.desktop» était créé, tandis que sous Windows, le lancement était effectué par le biais de tâches programmées via schtasks. Parmi les autres fichiers créés:

  • $HOME/.local/share/bbauto
  • $HOME/.config/autostart/none.desktop
  • $HOME/.config/autostart/.desktop
  • $HOME/.local/share/Main.class
  • $HOME/Library/LaunchAgents/AutoUpdater.dat
  • $HOME/Library/LaunchAgents/AutoUpdater.plist
  • $HOME/Library/LaunchAgents/SoftwareSync.plist
  • $HOME/Library/LaunchAgents/Main.class

Un backdoor pourrait être utilisé pour ajouter des bookmarks dans le code en cours de développement par un développeur, organiser la fuite de code des systèmes propriétaires, voler des données sensibles et capturer des comptes. Les chercheurs de GitHub ne nient pas que l'activité malveillante ne se limite pas à NetBeans et qu'il pourrait exister d'autres variantes d'Octopus Scanner intégrées pour leur propagation dans le processus de construction basé sur Make, MsBuild, Gradle et d'autres systèmes.

Les noms des projets touchés ne sont pas mentionnés, mais ils peuvent facilement être dans trouvés via une recherche sur GitHub avec le modèle « cache.dat ». Parmi les projets où des traces d'activité malveillante ont été trouvées : V2Mp3Player, JavaPacman, Kosim-Framework, Punto-de-venta, 2D-Physics-Simulations, PacmanGame, GuessTheAnimal, SnakeCenterBox4, Secuencia-Numerica, CallCenter, ProyectoGerundio, pacman-java_ia, SuperMario-FR-.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster