Gli sviluppatori del client di messaggistica istantanea Pidgin, che supporta reti come Jabber/XMPP, Bonjour, Gadu-Gadu, IRC, Novell GroupWise, Lotus Sametime e Zephyr, hanno annunciato di aver rilevato codice dannoso nel plugin ss-otr (ScreenShareOTR), presente nel catalogo dei plugin sviluppati dalla comunità. Il plugin è stato pubblicato nel catalogo il 6 luglio, distribuito esclusivamente in forma binaria e aggiungeva a Pidgin la funzionalità di condivisione dello schermo, utilizzando il protocollo OTR (Off-the-Record). Il 16 agosto, i ricercatori di sicurezza hanno rilevato attività dannosa in ss-otr, che si manifestava con l'attivazione di un keylogger e l'invio di screenshot a server esterni.
Un'analisi delle modifiche dannose condotta da ESET ha mostrato la presenza di codice nelle librerie pidgin-screenshare e libotr per caricare ed eseguire script e file eseguibili dagli attaccanti (jabberplugins.net). Per gli utenti Windows, dal server veniva scaricato e installato un malware standard chiamato DarkGate, che supporta moduli per un'ampia gamma di attività dannose, tra cui mining, registrazione delle attività da tastiera, organizzazione dell'accesso remoto, furto di dati personali, chiavi e password da applicazioni popolari. Nelle versioni per Linux era presente anche la funzionalità per caricare e eseguire codice di terze parti (cosa fosse esattamente caricato nei sistemi Linux non è ancora chiaro). server Per ridurre il rischio di tali incidenti in futuro, gli sviluppatori di Pidgin intendono includere nel catalogo solo plugin il cui codice è disponibile sotto licenze aperte approvate dall'OSI. È inoltre pianificato di fare riferimento solo a plugin di terze parti per i quali è stata effettuata una verifica di sicurezza.
Gli sviluppatori del client di messaggistica istantanea Pidgin, che supporta reti come Jabber/XMPP, Bonjour, Gadu-Gadu, IRC, Novell GroupWise, Lotus Sametime e Zephyr, hanno annunciato di aver rilevato.
Fonte: opennet.ru
