Sviluppatori del client di messaggistica istantanea Pidgin, che supporta reti come Jabber/XMPP, Bonjour, Gadu-Gadu, IRC, Novell GroupWise, Lotus Sametime e Zephyr, hanno annunciato di aver scoperto del codice malevolo nel plugin ss-otr (ScreenShareOTR), presente nel catalogo dei plugin sviluppati dalla comunità. Il plugin è stato pubblicato nel catalogo il 6 luglio, era disponibile solo in forma binaria e aggiungeva a Pidgin la possibilità di fornire condivisione dello schermo utilizzando il protocollo OTR (Off-the-Record). Il 16 agosto, i ricercatori sulla sicurezza hanno identificato attività malevole in ss-otr, manifestatasi con l'avvio di un keylogger e l'invio di screenshot a server esterni.
L'analisi condotta da ESET delle modifiche malevole ha rivelato la presenza nelle librerie pidgin-screenshare e libotr di codice per il caricamento e l'esecuzione di script e file eseguibili. server attaccanti (jabberplugins.net). Per gli utenti Windows, è stato scaricato e installato un malware standard chiamato DarkGate dal server, che supportava moduli per una vasta gamma di attività dannose, tra cui mining, registrazione delle attività sulla tastiera, organizzazione di accesso remoto, furto di dati personali, chiavi e password da applicazioni popolari. Nelle versioni per Linux era anche presente la funzionalità per scaricare e avviare codice di terze parti (quale codice sia stato caricato sui sistemi Linux non è chiaro).
Per ridurre il rischio di simili incidenti in futuro, gli sviluppatori di Pidgin intendono includere nel catalogo solo plugin il cui codice è disponibile sotto licenze aperte approvate dall'OSI. È inoltre previsto di fare riferimento solo a plugin di terze parti per i quali è stata effettuata una verifica della sicurezza.
Fonte: opennet.ru
