GitHub softueri i dëmshëm që ndikon projektet në mjedisin e integruar të zhvillimit NetBeans dhe përdor procesin e ndërtimit për shpërndarjen e tij. Hetimi zbuloi se me ndihmën e këtij softueri të dëmshëm, i cili ka emrin Octopus Scanner, ishin fshehur backdoor në 26 projekte të hapura, të cilat kanë depo në GitHub. Shkëmbimet e para të shfaqjes së Octopus Scanner datojnë nga gushti i vitit 2018.
Softueri i dëmshëm është në gjendje të identifikojë skedarët me projekte NetBeans dhe të shtojë kodin e tij në skedarët e projektit dhe skedarët JAR që ndërtohen. Algoritmi i funksionimit përfshin identifikimin e drejtorisë NetBeans me projektet e përdoruesit, përzgjedhjen e të gjitha projekteve në këtë drejtorinë, kopjimin e skenarit të dëmshëm në dhe ndryshimin e skedarit për të thirrur këtë skenar gjatë çdo ndërtimi të projektit. Gjatë ndërtimit, një kopje e softuerit të dëmshëm përfshihet në skedarët e rezultatit JAR, të cilët bëhen burim për shpërndarje të mëtejshme. Për shembull, skedarët e dëmshëm u publikuan në depo të projekteve të sipërpërmendura 26 të hapura, si dhe në projekte të tjera gjatë publikimit të ndërtimeve të versione të reja.
Kur një përdorues tjetër shkarkonte dhe ekzekutonte skedarin JAR të prekur, në sistemin e tij fillonte një cikël tjetër për të kërkuar NetBeans dhe për të inkorporuar kodin e dëmshëm, që përputhet me modelin e funksionimit të viruseve kompjuterike që shpërndahen vetvetiu. Përveç funksionalitetit për shpërndarjen vetanake, kodi i dëmshëm përfshin gjithashtu funksione backdoor për të siguruar qasje të largët në sistem. Në momentin e hetimit të incidentit, serverët që menaxhonin backdoor (C&C) nuk ishin aktiv.
Në total, gjatë studimit të projekteve të prekur, u identifikuan 4 variante infektimi. Në njërin nga variantet, për aktivizimin e backdoor në Linux, krijohej një skedar autostart " $HOME/.config/autostart/octet.desktop ", ndërsa në Windows përdorej planifikimi i detyrave për të filluar procesin përmes schtasks. Ndër skedarët e tjerë të krijuar:
- $HOME/.local/share/bbauto
- $HOME/.config/autostart/none.desktop
- $HOME/.config/autostart/.desktop
- $HOME/.local/share/Main.class
- $HOME/Library/LaunchAgents/AutoUpdater.dat
- $HOME/Library/LaunchAgents/AutoUpdater.plist
- $HOME/Library/LaunchAgents/SoftwareSync.plist
- $HOME/Library/LaunchAgents/Main.class
Backdoor could be used to add bookmarks to developer code, facilitate the leakage of proprietary system code, steal confidential data, and hijack accounts. Researchers from GitHub do not exclude that malicious activities are not limited to NetBeans and that other versions of Octopus Scanner may exist, infiltrating the build process based on Make, MsBuild, Gradle, and other systems.
The names of the affected projects are not mentioned, but they can easily be found through a search on GitHub by the mask "cache.dat". Among the projects where traces of malicious activity have been found: , , , , , , , , , , , , .
Burimi: opennet.ru
