Злонамерен софтуер, доставен чрез зловреден плъгин на Pidgin, Signal Fork

Наблюдавани са заплахи, които доставят зловреден софтуер на потребители на приложения за незабавни съобщения, включително чрез зловреден плъгин за Pidgin и неофициално разклонение на приложението Signal.

На 22 август разработчиците на приложението за съобщения Pidgin информираха потребителите, че са узнали, че злонамерена приставка, наречена ScreenShare-OTR (ss-otr), е попаднала в официалния списък с приставки на трети страни.

Анализът разкри, че плъгинът съдържа код за следене на клавиши и споделя скрийншоти с операторите си. Плъгинът беше премахнат, а Pidgin обеща да предприеме мерки за предотвратяване на бъдещи инциденти.

„По онова време остана незабелязано, че плъгинът не предоставяше никакъв изходен код и предоставяше само двоични файлове за изтегляне“, заявиха разработчиците на Pidgin.

Анализът, извършен от фирмата за киберсигурност ESET, показа, че плъгинът на Pidgin е съдържал зловреден код, предназначен за изтегляне и изпълнение на двоични файлове от контролиран от нападателя сървър.

Както беше рекламирана, приставката предоставяше функционалност за споделяне на екрани чрез протокола за съобщения off-the-record (OTR), а инсталаторът ѝ беше подписан с валиден сертификат, издаден на полска компания.

Приставката обаче също така позволяваше на операторите си да изтеглят и изпълняват скрипт на PowerShell и зловреден софтуер, известен като DarkGate. Версията на приставката за Linux имаше подобна функционалност.

Разследването на ESET на сайта, от който са били изтеглени зловредните товари, показа, че той е бил създаден да изглежда като хранилище за плъгини, предлагайки плъгини като OMEMO, Pidgin Paranoia, Window Merge, Master Password и HTTP File Upload.

Един ден по-късно ESET информира клиентите си, че задната врата, открита в злонамерения плъгин Pidgin, е била забелязана и в Cradle, който се рекламира като „софтуер за антикриминални съобщения“.

Cradle е разклонение с отворен код на приложението Signal, но не е спонсорирано от или свързано със Signal Messenger или фондацията Signal.

ESET установи, че макар разклоненият изходен код да е частично достъпен в GitHub, приложението всъщност е създадено с помощта на различен код и включва зловреден код, който е присъствал и в приставката ScreenShare-OTR.

Зловредното приложение Cradle е подписано със същия сертификат и също така е предназначено за изтегляне на скриптове, които разгръщат зловредния софтуер DarkGate. Според ESET DarkGate е използван за кражба на идентификационни данни, регистриране на натискания на клавиши и за предоставяне на възможности за отдалечен работен плот. Налична е и версия на зловредното приложение Cradle за Linux.

ESET е споделила индикатори за компрометиране (IoC) както за зловредния плъгин Pidgin, така и за приложението Cradle.

 

По материали от Интернет

Подобни

GhostLock: нова техника блокира достъпа до файлове
13.05.2026
lock
Jenkins plugin на Checkmarx разпространявал malware след supply-chain атака
12.05.2026
IMG-MC-malwareprotectiontest
MuddyWater прикрива кибершпионаж зад фалшива ransomware операция
12.05.2026
Iran-fingerprint
Злонамерена кампания използва Google Ads и Claude.ai чатове
11.05.2026
cybersecurity-6949298_1280
Малуер в Hugging Face се представя за OpenAI проект и сее infostealer
11.05.2026
Img_Blog_Malware_Trends
TCLBanker - нов банков троянец се разпространява чрез фалшив Logitech AI инсталатор
11.05.2026
botnet-malware

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy