GitHub Malware dat de projecten in de geĆÆntegreerde ontwikkelomgeving NetBeans aanvalt en het bouwproces voor verspreiding gebruikt. Onderzoek heeft aangetoond dat met behulp van de betrokken malware, genaamd Octopus Scanner, backdoors zijn verborgen in 26 open source projecten met repositories op GitHub. De eerste sporen van de Octopus Scanner dateren van augustus 2018.
De malware kan bestanden met NetBeans-projecten detecteren en voegt zijn code toe aan projectbestanden en samengestelde JAR-bestanden. Het werkingsalgoritme bestaat uit het vinden van de NetBeans-directory met gebruikersprojecten, het doorlopen van alle projecten in deze directory en het kopiƫren van het kwaadaardige script naar en het aanbrengen van wijzigingen in het bestand om dit script bij elke projectbuild aan te roepen. Bij het bouwen wordt een kopie van de malware opgenomen in de resulterende JAR-bestanden, die vervolgens dienen als bronnen voor verdere verspreiding. Bijvoorbeeld, kwaadaardige bestanden werden geplaatst in de repositories van de hierboven genoemde 26 open projecten, evenals in verschillende andere projecten bij de publicatie van nieuwe releases.
Wanneer een andere gebruiker het geĆÆnfecteerde JAR-bestand downloadt en uitvoert, begint op zijn systeem een nieuwe cyclus van het zoeken naar NetBeans en het inbrengen van kwaadaardige code, wat overeenkomt met het werkingsmodel van zelfverspreidende computervirussen. Naast de functionaliteit voor zelfverspreiding, bevat de kwaadaardige code ook backdoor-functies voor het bieden van toegang op afstand tot het systeem. Op het moment van de analyse waren de servers die de backdoor beheerde (C&C) niet actief.
Bij de studie van de geïnfecteerde projecten zijn in totaal 4 varianten van infectie vastgesteld. In één variant werd een autostartbestand " $HOME/.config/autostart/octo.desktop" aangemaakt in Linux om de backdoor te activeren, terwijl in Windows taken werden gestart via schtasks. Onder andere gemaakte bestanden zijn:
- $HOME/.local/share/bbauto
- $HOME/.config/autostart/none.desktop
- $HOME/.config/autostart/.desktop
- $HOME/.local/share/Main.class
- $HOME/Library/LaunchAgents/AutoUpdater.dat
- $HOME/Library/LaunchAgents/AutoUpdater.plist
- $HOME/Library/LaunchAgents/SoftwareSync.plist
- $HOME/Library/LaunchAgents/Main.class
De backdoor kon worden gebruikt om bookmarks toe te voegen aan de ontwikkelde code, om het lekken van code van propriƫtaire systemen te organiseren, het stelen van vertrouwelijke gegevens en het overnemen van accounts. Onderzoekers van GitHub sluiten niet uit dat de kwaadaardige activiteiten niet beperkt zijn tot NetBeans en dat er andere versies van Octopus Scanner kunnen bestaan die zichzelf verspreiden in het bouwproces met behulp van Make, MsBuild, Gradle en andere systemen.
De namen van de getroffen projecten worden niet vermeld, maar ze zijn gemakkelijk te vinden via een zoektocht in GitHub met het patroon "cache.dat". Onder de projecten waarin sporen van kwaadaardige activiteit zijn gevonden: , , , , , , , , , , , , .
Bron: opennet.ru
