Złośliwe oprogramowanie atakujące NetBeans w celu wprowadzenia tylnego wejścia do kompilowanych projektów.

GitHub ujawnił Złośliwe oprogramowanie, które atakuje projekty w zintegrowanym środowisku programistycznym NetBeans i wykorzystuje proces kompilacji do swojego rozprzestrzeniania. Śledztwo wykazało, że za pomocą omawianego złośliwego oprogramowania, które otrzymało nazwę Octopus Scanner, ukryto backdoory w 26 otwartych projektach, które mają repozytoria na GitHub. Pierwsze ślady pojawienia się Octopus Scanner datowane są na sierpień 2018 roku.

Złośliwe oprogramowanie jest w stanie identyfikować pliki projektów NetBeans i dodawać swój kod do plików projektu oraz kompilowanych plików JAR. Algorytm działania polega na znalezieniu katalogu NetBeans z projektami użytkownika, przejrzeniu wszystkich projektów w danym katalogu, skopiowaniu złośliwego skryptu do nbproject/cache.dat i wprowadzeniu zmian w pliku nbproject/build-impl.xml aby wywołać ten skrypt przy każdym kompilowaniu projektu. Podczas kompilacji kopia złośliwego oprogramowania jest włączana do wynikowych plików JAR, które stają się źródłem dalszego rozprzestrzeniania. Na przykład złośliwe pliki zostały umieszczone w repozytoriach wspomnianych 26 otwartych projektów, a także w różnych innych projektach podczas publikacji kompilacji nowych wydań.

Po pobraniu i uruchomieniu zakażonego pliku JAR przez innego użytkownika, na jego systemie zaczynał się kolejny cykl wyszukiwania NetBeans i wprowadzania złośliwego kodu, co odpowiada modelowi działania samorozprzestrzeniających się wirusów komputerowych. Oprócz funkcji samorozprzestrzeniania, złośliwy kod zawiera również funkcje backdoora zapewniające zdalny dostęp do systemu. W momencie badania incydentu serwery kontrolujące backdoory (C&C) nie były aktywne.

Złośliwe oprogramowanie atakujące NetBeans w celu wprowadzenia tylnego wejścia do kompilowanych projektów.

W sumie w trakcie analizy zainfekowanych projektów zidentyfikowano 4 warianty infekcji. W jednym z wariantów, aby aktywować backdoora w systemach Linux, tworzony był plik autostartu „$HOME/.config/autostart/octo.desktop”, natomiast w systemach Windows wykorzystywano do uruchamiania zadania poprzez schtasks. Wśród innych tworzonych plików:

  • $HOME/.local/share/bbauto
  • $HOME/.config/autostart/none.desktop
  • $HOME/.config/autostart/.desktop
  • $HOME/.local/share/Main.class
  • $HOME/Library/LaunchAgents/AutoUpdater.dat
  • $HOME/Library/LaunchAgents/AutoUpdater.plist
  • $HOME/Library/LaunchAgents/SoftwareSync.plist
  • $HOME/Library/LaunchAgents/Main.class

Backdoor mógł być używany do dodawania zakładek do rozwijanego kodu przez dewelopera, organizowania wycieku kodu systemów własnościowych, kradzieży danych poufnych oraz zdobywania kont użytkowników. Badacze z GitHub nie wykluczają, że działalność złośliwa nie ogranicza się tylko do NetBeans i mogą istnieć inne warianty Octopus Scanner, które władają się do procesu kompilacji opartego na Make, MsBuild, Gradle i innych systemach.

Nazwy dotkniętych projektów nie są wymieniane, ale można je łatwo znaleźć znaleźć w GitHubie za pomocą wyszukiwania po masce „cache.dat”. Wśród projektów, w których znaleziono ślady złośliwej aktywności są: V2Mp3Player, JavaPacman, Kosim-Framework, Punto-de-venta, 2D-Physics-Simulations, PacmanGame, GuessTheAnimal, SnakeCenterBox4, Secuencia-Numerica, CallCenter, ProyectoGerundio, pacman-java_ia, SuperMario-FR-.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster