Плагин для мессенджера Pidgin устанавливал кейлогеры и инфостилеры

Плагин для мессенджера Pidgin устанавливал кейлогеры и инфостилеры

Плагин для мессенджера Pidgin устанавливал кейлогеры и инфостилеры

Разработчики мессенджера Pidgin удалили ScreenShareOTR из официального списка сторонних плагинов после того, как стало известно о его вредоносной активности: плагин устанавливал в системы кейлогеры, инфостилеры и другие вредоносы.

Судя по всему, авторы плагина хотели добраться до корпоративных сетей. ScreenShareOTR позиционировался как средство показана экрана по защищённому протоколу Off-The-Record (OTR).

Плагин поставлялся как для Windows-, так и для Linux-версии мессенджера Pidgin. По словам специалистов ESET, он инсталлировал на компьютеры пользователей вредоносную программу DarkGate.

Интересно, что ScreenShareOTR размещался в официальном списке сторонних плагинов для Pidgin, в котором на сегодняшний день также упоминаются 211 аддонов.

Согласно уведомлению разработчиков мессенджера, вредоносный плагин под именем «ss-otr» попал в официальный репозиторий 6 июля 2024 года, а 16 августа его оттуда удалили.

Насторожить в случае с ss-otr должна была подача плагина: разработчики давали для загрузки только бинарники, исходный код при этом не был доступен. Но поскольку он находился в официальном репозитории, мало кто обращал на это внимание.

Как сообщили в ESET, инсталлятор плагина подписан цифровым сертификатом, выпущенным легитимной польской компанией INTERREX – SP. Z O.O.

 

Помимо основной вредоносной функциональности, ScreenShareOTR позволял загружать дополнительные бинарники с ресурса jabberplugins[.]net, который находится под контролем злоумышленников.

Эти пейлоады представляли собой либо PowerShell-скрипты, либо вредоносную программу DarkGate, также подписанную сертификатом Interrex.

Подпишитесь на новости

Данные замглавы разведки Германии годами находились в открытом доступе

Работа в разведке не спасает от утечек из обычных интернет-сервисов. Личный телефон, электронная почта и домашний адрес заместителя главы Федеральной разведывательной службы Германии (BND) Дага Бэра оказались в открытом доступе (причём, по данным журналистов, несколько лет назад).

Об этом говорится в совместном расследовании Süddeutsche Zeitung и WDR. Предположительно, источником стал взлом американского онлайн-аукциона LiveAuctioneers в 2020 году. Тогда злоумышленники получили данные 3,4 млн клиентов.

Самая неприятная деталь: Бэр продолжал пользоваться засветившимся номером. Журналисты позвонили ему 9 сентября, и замглава разведки ответил.

По словам замглавы BND, номер использовался только для личных разговоров и ограниченного круга людей, которые ещё не знали новый. Позже Бэр признал это ошибкой и сообщил, что прекратил пользоваться старым номером.

Случай оказался не единичным. SZ и WDR также обнаружили в открытом доступе адрес и электронную почту генерал-майора бундесвера из Баварии, а ещё — адрес и телефон главы нидерландской военной разведки MIVD Петера Ресинка.

По описанию расследования, речь идёт о персональных данных из сторонних сервисов. О взломе систем самих разведслужб не сообщается.

RSS: Новости на портале Anti-Malware.ru