GitHub un malware che colpisce i progetti nell'ambiente di sviluppo integrato NetBeans e utilizza il processo di build per la sua diffusione. L'indagine ha mostrato che, tramite il malware noto come Octopus Scanner, sono stati integrati segretamente dei backdoor in 26 progetti open source con repository su GitHub. Le prime tracce di Octopus Scanner risalgono ad agosto 2018.
Il malware è in grado di rilevare file di progetti NetBeans e aggiungere il proprio codice ai file del progetto e ai file JAR compilati. L'algoritmo consiste nel trovare la directory NetBeans con i progetti dell'utente, esaminare tutti i progetti in quella directory, copiare lo script dannoso in e apportare modifiche al file per chiamare questo script a ogni build del progetto. Durante la build, una copia del malware viene inclusa nei file JAR risultanti, che diventano una fonte di diffusione successiva. Ad esempio, i file dannosi sono stati ospitati nei repository dei 26 progetti open source sopra menzionati, nonché in vari altri progetti durante la pubblicazione di nuove versioni.
All'avvio e caricamento del file JAR compromesso da un altro utente, il sistema avviava un nuovo ciclo di ricerca di NetBeans e di inserimento di codice dannoso, in linea con il funzionamento dei virus informatici a propagazione automatica. Oltre alla funzionalità di auto-propagazione, il codice dannoso include anche funzioni di backdoor per fornire accesso remoto al sistema. Al momento dell'analisi dell'incidente, i server di controllo della backdoor (C&C) non erano attivi.
Nell'analisi dei progetti compromessi sono state identificate 4 varianti di infezione. In una delle varianti, per attivare la backdoor su Linux veniva creato un file di avvio automatico «$HOME/.config/autostart/octo.desktop», mentre su Windows veniva utilizzato un task pianificato tramite schtasks. Tra gli altri file creati ci sono:
- $HOME/.local/share/bbauto
- $HOME/.config/autostart/none.desktop
- $HOME/.config/autostart/.desktop
- $HOME/.local/share/Main.class
- $HOME/Library/LaunchAgents/AutoUpdater.dat
- $HOME/Library/LaunchAgents/AutoUpdater.plist
- $HOME/Library/LaunchAgents/SoftwareSync.plist
- $HOME/Library/LaunchAgents/Main.class
Il backdoor potrebbe essere stato utilizzato per aggiungere segnalibri al codice sottosviluppato dal programmatore, organizzare fughe di codice di sistemi proprietari, rubare dati riservati e compromettere account. I ricercatori di GitHub non escludono che le attività malevole non si limitino a NetBeans e possa esistere altre varianti di Octopus Scanner che si inseriscono nel processo di compilazione basato su Make, MsBuild, Gradle e altri sistemi.
I nomi dei progetti colpiti non sono menzionati, ma possono essere facilmente trovati cercando su GitHub con il pattern «cache.dat». Tra i progetti in cui sono state trovate tracce di attività malevole: , , , , , , , , , , , , .
Fonte: opennet.ru
