
GitHub reveló el jueves que decenas de proyectos de código abierto de NetBeans alojados en su plataforma fueron atacados por una malware como parte de lo que parece ser un ataque a la cadena de suministro.
GitHub se enteró sobre el malware, que se llamó Octopus Scanner, el 9 de marzo de un investigador de seguridad que notó que varios repositorios alojados en GitHub habían estado sirviendo malware, probablemente sin el conocimiento de sus propietarios.
Un análisis condujo al descubrimiento de 26 proyectos afectados de NetBeans que habían sido retrasados. El malware está diseñado para agregar código malicioso tanto a los archivos del proyecto como a los archivos JAR recién creados. Los archivos JAR se infectaron con un cuentagotas cuya carga útil fue diseñada para garantizar la persistencia y generar una herramienta de administración remota (RAT). Se entrega una RAT tanto a sistemas UNIX como a Windows.
El malware también está diseñado para evitar que las nuevas compilaciones de proyectos reemplacen a las que ya han sido infectadas.
Cuando GitHub analizó los archivos maliciosos en marzo, la compañía identificó cuatro muestras, solo fueron detectados por un puñado de motores antimalware en VirusTotal . La tasa de detección ha aumentado desde entonces, pero actualmente todavía está en solo 20/60.
GitHub se enteró sobre el malware, que se llamó Octopus Scanner, el 9 de marzo de un investigador de seguridad que notó que varios repositorios alojados en GitHub habían estado sirviendo malware, probablemente sin el conocimiento de sus propietarios.
Un análisis condujo al descubrimiento de 26 proyectos afectados de NetBeans que habían sido retrasados. El malware está diseñado para agregar código malicioso tanto a los archivos del proyecto como a los archivos JAR recién creados. Los archivos JAR se infectaron con un cuentagotas cuya carga útil fue diseñada para garantizar la persistencia y generar una herramienta de administración remota (RAT). Se entrega una RAT tanto a sistemas UNIX como a Windows.
El malware también está diseñado para evitar que las nuevas compilaciones de proyectos reemplacen a las que ya han sido infectadas.
Cuando GitHub analizó los archivos maliciosos en marzo, la compañía identificó cuatro muestras, solo fueron detectados por un puñado de motores antimalware en VirusTotal . La tasa de detección ha aumentado desde entonces, pero actualmente todavía está en solo 20/60.
Los proyectos de código abierto como los que apunta Octopus Scanner pueden ser clonados, bifurcados y utilizados por muchos otros, permitiendo que el malware se propague aún más, advirtió la compañía.
“Dado que los usuarios con infección primaria son desarrolladores, el acceso que se obtiene es de gran interés para los atacantes, ya que los desarrolladores generalmente tienen acceso a proyectos adicionales, entornos de producción, contraseñas de bases de datos y otros activos críticos. Hay un gran potencial para la escalada de acceso, que es un objetivo central del atacante en la mayoría de los casos ”, dijo GitHub .
El hecho de que el malware se dirija específicamente a proyectos de NetBeans es interesante considerando que existen otros IDE de Java más populares.
"Si los desarrolladores de malware se tomaron el tiempo para implementar este malware específicamente para NetBeans, significa que podría ser un ataque dirigido, o ya podrían haber implementado el malware para sistemas de compilación como Make, MsBuild, Gradle y otros, y puede estar pasando desapercibido ", señaló GitHub.La compañía ha señalado que proporciona varias características que pueden ayudar a mantener la integridad y la seguridad de la cadena de suministro de software de código abierto, y ha prometido continuar haciendo mejoras.
GitHub advirtió a los desarrolladores el mes pasado que sus cuentas pueden haber sido comprometidas como resultado de una sofisticada campaña de phishing.
Fuente: securityweek.com
0 Comentarios