Наблюдавани са заплахи, които доставят зловреден софтуер на потребители на приложения за незабавни съобщения, включително чрез зловреден плъгин за Pidgin и неофициално разклонение на приложението Signal.

На 22 август разработчиците на приложението за съобщения Pidgin информираха потребителите, че са узнали, че злонамерена приставка, наречена ScreenShare-OTR (ss-otr), е попаднала в официалния списък с приставки на трети страни.

Анализът разкри, че плъгинът съдържа код за следене на клавиши и споделя скрийншоти с операторите си. Плъгинът беше премахнат, а Pidgin обеща да предприеме мерки за предотвратяване на бъдещи инциденти.

„По онова време остана незабелязано, че плъгинът не предоставяше никакъв изходен код и предоставяше само двоични файлове за изтегляне“, заявиха разработчиците на Pidgin.

Анализът, извършен от фирмата за киберсигурност ESET, показа, че плъгинът на Pidgin е съдържал зловреден код, предназначен за изтегляне и изпълнение на двоични файлове от контролиран от нападателя сървър.

Както беше рекламирана, приставката предоставяше функционалност за споделяне на екрани чрез протокола за съобщения off-the-record (OTR), а инсталаторът ѝ беше подписан с валиден сертификат, издаден на полска компания.

Приставката обаче също така позволяваше на операторите си да изтеглят и изпълняват скрипт на PowerShell и зловреден софтуер, известен като DarkGate. Версията на приставката за Linux имаше подобна функционалност.

Разследването на ESET на сайта, от който са били изтеглени зловредните товари, показа, че той е бил създаден да изглежда като хранилище за плъгини, предлагайки плъгини като OMEMO, Pidgin Paranoia, Window Merge, Master Password и HTTP File Upload.

Един ден по-късно ESET информира клиентите си, че задната врата, открита в злонамерения плъгин Pidgin, е била забелязана и в Cradle, който се рекламира като „софтуер за антикриминални съобщения“.

Cradle е разклонение с отворен код на приложението Signal, но не е спонсорирано от или свързано със Signal Messenger или фондацията Signal.

ESET установи, че макар разклоненият изходен код да е частично достъпен в GitHub, приложението всъщност е създадено с помощта на различен код и включва зловреден код, който е присъствал и в приставката ScreenShare-OTR.

Зловредното приложение Cradle е подписано със същия сертификат и също така е предназначено за изтегляне на скриптове, които разгръщат зловредния софтуер DarkGate. Според ESET DarkGate е използван за кражба на идентификационни данни, регистриране на натискания на клавиши и за предоставяне на възможности за отдалечен работен плот. Налична е и версия на зловредното приложение Cradle за Linux.

ESET е споделила индикатори за компрометиране (IoC) както за зловредния плъгин Pidgin, така и за приложението Cradle.

 

Източник: По материали от Интернет

Подобни публикации

Поглед към Green Transition Forum 5.0

Киберсигурността не е просто техническа дисциплина или изпълнение н...

DuckDuckGo разширява защитата срещу онлайн измами

DuckDuckGo, известен с фокуса си върху поверителността, разширява в...
20 юни 2025

Viasat е поредната жертва на китайската APT гру...

Американската компания за сателитни комуникации Viasat стана обект ...
20 юни 2025

Play ransomware удари Krispy Kreme: над 160 000...

Американската верига за понички и кафе Krispy Kreme потвърди, че пр...
20 юни 2025

Извършител от бандата Ryuk e екстрадиран в САЩ

33-годишен украински гражданин, сочен за член на зловещата рансъмуе...
20 юни 2025

Израел унищожи над 90 милиона долара в криптова...

Хакерската група „Predatory Sparrow“, известна с произраелската си ...
Бъдете социални
Още по темата
20/06/2025

DuckDuckGo разширява защита...

DuckDuckGo, известен с фокуса си върху...
28/05/2025

Пазарът на облачна сигурнос...

Разходи от 111 милиарда долара и...
02/05/2025

Социалните мрежи и тийнейдж...

Анализ на актуалните данни и експертни...
Последно добавени
20/06/2025

Поглед към Green Transition...

Киберсигурността не е просто техническа дисциплина...
20/06/2025

DuckDuckGo разширява защита...

DuckDuckGo, известен с фокуса си върху...
20/06/2025

Viasat е поредната жертва н...

Американската компания за сателитни комуникации Viasat...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!