GitHub softuer të dëmshëm që godet projektet në mjedisin e integruar të zhvillimit NetBeans dhe përdor procesin e ndërtimit për shpërndarjen e tij. Hetimi tregoi se me ndihmën e këtij softueri të dëmshëm, i quajtur Octopus Scanner, janë futur fshehurazi backdoor në 26 projekte të hapura me repository në GitHub. Gjurmët e para të shfaqjes së Octopus Scanner datojnë nga gushti 2018.
Softueri i dëmshëm është i aftë të identifikojë skedarët me projekte NetBeans dhe të shtojë kodin e tij në skedarët e projektit dhe në skedarët JAR të ndërtuar. Algoritmi i funksionimit reduktohet në gjetjen e katalogut NetBeans me projektet e përdoruesit, përshkrimin e të gjitha projekteve në këtë katalog, kopjimin e skenarit të dëmshëm në dhe bëj ndryshime në skedarin për të thirrur këtë skenar në çdo ndërtim të projektit. Gjatë ndërtimit, një kopje e softuerit të dëmshëm përfshihet në skedarët përfundimtarë JAR, të cilat bëhen burim për shpërndarje të mëtejshme. Për shembull, skedarët e dëmshëm janë publikuar në repository të atyre 26 projekteve të hapura, si dhe në projekte të ndryshme të tjera gjatë publikimit të ndërtimeve të versione të reja.
Kur ngarkohej dhe ativizohej JAR-fajli i infektuar nga një përdorues tjetër, në sistemin e tij fillonte një cikël të ri kërkimi për NetBeans dhe integrimi i kodit të dëmshëm, që përputhet me modelin e funksionimit të viruseve kompjuterike që përhapin veten. Përveç funksionalitetit për shpërndarje të vetë, kodi i dëmshëm gjithashtu përmban funksione backdoor për të siguruar qasje të largët në sistem. Në momentin e analizës së incidentit, serverët kontrollues të backdoor-it (C&C) nuk ishin aktivë.
GjatĂ« studimit tĂ« projekteve tĂ« infektuara u identifikuan gjithsej 4 variante infektimi. NĂ« njĂ« nga variantet pĂ«r tĂ« aktivizuar backdoor-in nĂ« Linux krijohej njĂ« skedar automatik â$HOME/.config/autostart/octo.desktopâ, ndĂ«rsa nĂ« Windows pĂ«rdorej krijimi i detyrave pĂ«rmes schtasks. Mes skedarĂ«ve tĂ« tjerĂ« tĂ« krijuar:
- $HOME/.local/share/bbauto
- $HOME/.config/autostart/none.desktop
- $HOME/.config/autostart/.desktop
- $HOME/.local/share/Main.class
- $HOME/Library/LaunchAgents/AutoUpdater.dat
- $HOME/Library/LaunchAgents/AutoUpdater.plist
- $HOME/Library/LaunchAgents/SoftwareSync.plist
- $HOME/Library/LaunchAgents/Main.class
Backdoor mund të përdoret për të shtuar shënime në kodin e zhvilluar nga zhvilluesi, për të organizuar rrjedhjen e kodit të sistemeve pronësore, për të vjedhur të dhëna konfidenciale dhe për të kapur llogaritë. Hulumtuesit nga GitHub nuk përjashtojnë se aktiviteti keqdashës nuk është i kufizuar në NetBeans dhe mund të ekzistojnë variante të tjera të Octopus Scanner, duke u futur për vendosje në procesin e ndërtimit të bazuar në Make, MsBuild, Gradle dhe sisteme të tjera.
Emrat e projekteve të prekur nuk përmenden, por është lehtësisht e mundur nëpërmjet kërkimit në GitHub me maskën "cache.dat". Ndër projektet ku janë gjetur gjurmë të aktiviteteve keqdashëse janë: , , , , , , , , , , , , .
Burimi: opennet.ru
