Pidgin Mesajlaşma uygulaması, KeyLoggger'ları, bilgi çalıcılarını ve kurumsal ağlara başlangıç erişimini elde etmek için kullanılan kötü amaçlı yazılımları yüklemek için kullanıldığı keşfedildikten sonra, ekran aracı eklentisini resmi üçüncü taraf eklenti eklentisinden kaldırdı.
Eklenti, kayıt dışı (OTR) protokolü için bir ekran paylaşım aracı olarak tanıtıldı ve Pidgin'in hem Windows hem de Linux sürümleri için mevcuttu.
ESET'e göre, kötü niyetli eklenti, şüphesiz kullanıcıları Darkgate kötü amaçlı yazılımlarla bulaşacak şekilde yapılandırıldı, aktörlerin qbot'un yetkililer tarafından sökülmesinden bu yana ağları ihlal etmek için kullandıkları güçlü bir kötü amaçlı yazılım tehdidi yazılımları.
Pidgin, birden fazla ağ ve mesajlaşma protokolünü destekleyen açık kaynaklı, platformlar arası bir anlık mesajlaşma istemcisidir.
Multi-Protocol müşterilerinin yüksek talep gördüğü 2000'lerin ortalarında olduğu kadar popüler olmasa da, mesajlaşma hesaplarını tek bir uygulamada birleştirmek isteyenler arasında popüler bir seçim olmaya devam ediyor ve teknoloji meraklı bireylerin özel bir kullanıcı tabanına sahip, açık -Source meraklıları ve eski IM sistemlerine bağlanması gereken kullanıcılar.
Pidgin, kullanıcıların programın işlevselliğini genişletmesine, niş özelliklerini etkinleştirmesine ve yeni özelleştirme seçeneklerinin kilidini açmasına olanak tanıyan bir eklenti sistemi çalıştırır.
Kullanıcılar, şu anda 211 eklentiye ev sahipliği yapan projenin resmi üçüncü taraf eklentileri listesinden indirebilir.
Geçen hafta projenin web sitesindeki bir duyuruya göre, 'SS-OTR' adlı kötü amaçlı bir eklenti, 6 Temmuz 2024'te listeye girmişti ve sadece 16 Ağustos'ta bir kullanıcı raporunun bir keylogger ve ekran görüntüsü yakalaması hakkında çekildi. alet.
Kırmızı bayrak, SS-OTR'nin herhangi bir kaynak kodu değil, sadece indirme için ikili dosyalar sağladığı, ancak Pidgin'in üçüncü taraf eklenti deposundaki sağlam inceleme mekanizmalarının olmaması nedeniyle, kimse güvenliğini sorgulamadı.
ESET, eklenti yükleyicisinin Interrex - Sp. Z O.O., meşru bir Polonya şirketi.
Eklenti, ekran paylaşımının reklamı yapılan işlevselliğini sunar, ancak aynı zamanda kötü amaçlı kod içerir ve Jabberplugins [.] Net'teki saldırganın sunucusundan ek ikili dosyalar indirmesine izin verir.
İndirilen yükler, PowerShell komut dosyaları veya bir Interrex sertifikası tarafından da imzalanan Darkgate kötü amaçlı yazılımdır.
Pidgin istemcisinin Linux sürümü için de benzer bir mekanizma uygulanır, böylece her iki platform da kapsanır.
ESET, şu anda kaldırılan aynı kötü amaçlı sunucunun Omemo, Pidgin Paranoia, Ana Şifre, Pencere Birleştirme ve HTTP dosya yüklemesi adlı ek eklentileri barındırdığını söylüyor.
Bu eklentiler neredeyse kesinlikle Darkgate'i sunuyordu, bu da ScreenceShareotr'un daha geniş ölçekli bir kampanyanın sadece küçük bir parçası olduğunu gösteriyor.
Darkgate sistemlerinde gizlenebileceğinden, derhal çıkarması ve bir antivirüs aracı ile tam bir sistem taraması yapması önerilir.
Hikayemizi yayınladıktan sonra, Pidgin'in koruyucu ve baş geliştiricisi Gary Kramlich, Mastodon'da bir eklentinin kaç kez yüklendiğini takip etmediklerini söylememiz için bize bildirdi.
Benzer olayların gelecekte gerçekleşmesini önlemek için Pidgin, bundan sonra, yalnızca OSI onaylı açık kaynak lisansına sahip üçüncü taraf eklentileri kabul edeceğini ve kodlarına ve dahili işlevselliklere ilişkin incelemeye izin vereceğini açıkladı.
Güncelleme 8/27/24: Pidgin'in eklenti indirmelerini takip etmediğini belirtmek için güncellenmiş hikaye.
Kötü amaçlı yazılım yüklemek için Kuzey Koreli bilgisayar korsanları VPN güncelleme kusurundan yararlanıyor
Bilgisayar korsanları Litespeed Cache eklentisinde kritik hatayı kullanıyor
Litespeed Cache Bug, Milyonlarca WordPress sitesini devralma saldırılarına maruz bırakıyor
Rusya, terörle mücadele yasalarını 'ihlal etmek' için sinyali engeller
PKFail Güvenli Önyükleme Bypass Saldırganların UEFI kötü amaçlı yazılımları yüklemesine izin verir
Kaynak: Bleeping Computer