W wtyczce ss-otr do Pidgina wykryto złośliwy kod

Deweloperzy klienta do natychmiastowej wymiany wiadomości Pidgin, obsługującego sieci takie jak Jabber/XMPP, Bonjour, Gadu-Gadu, IRC, Novell GroupWise, Lotus Sametime oraz Zephyr, ogłosili odkrycie złośliwego kodu w wtyczce ss-otr (ScreenShareOTR), dostępnej w katalogu wtyczek opracowywanych przez społeczność. Wtyczka została opublikowana w katalogu 6 lipca, była dystrybuowana wyłącznie w formie binarnej i dodawała do Pidgin możliwość udostępniania ekranu, korzystając z protokołu OTR (Off-the-Record). 16 sierpnia badacze bezpieczeństwa zauważyli złośliwą aktywność w ss-otr, która objawiała się uruchomieniem keyloggera i wysyłaniem zrzutów ekranu na zewnętrzne serwery.

Analiza złośliwych zmian przeprowadzona przez firmę ESET ujawniła obecność w bibliotekach pidgin-screenshare i libotr kodu do pobierania i uruchamiania skryptów oraz plików wykonywalnych z serwera ataku (jabberplugins.net). Dla użytkowników systemu Windows z serwera pobierane i instalowane było typowe złośliwe oprogramowanie DarkGate, które obsługuje moduły do realizacji szerokiego wachlarza działań złośliwych, w tym kopanie kryptowalut, rejestrowanie aktywności na klawiaturze, organizowanie zdalnego dostępu, kradzież danych osobowych, kluczy oraz haseł z popularnych aplikacji. W wersjach dla systemu Linux funkcjonalność do pobierania i uruchamiania zewnętrznego kodu była także obecna (co dokładnie było pobierane na systemy z Linux nie jest jeszcze jasne).

Aby zredukować ryzyko wystąpienia podobnych incydentów w przyszłości, deweloperzy Pidgin zamierzają umieszczać w katalogu tylko wtyczki, których kod jest dostępny na otwartych licencjach zatwierdzonych przez organizację OSI. Planowane jest również wykonywanie odniesień tylko do wtyczek zewnętrznych, które przeszły audyt bezpieczeństwa.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster