LINUX.ORG.RU

Компрометация репозиториев проекта Kodi

 , , , ,


0

2

Как сообщает компания ESET в репозиториях проекта Kodi (в прошлом XBMC) были обнаружены вредоносные дополнения для скрытого майнинга криптовалюты.

Первым репозиторием, который подвергся заражению был голландский репозиторий XvMBC.

Предположительно, майнер был размещен там в декабре 2017 года. Далее вредоносный код попал в репозиторий Bubbles and Gaia (январь 2018).

Вектором для атаки служило дополнение script.module.simplejson, от которого зависимы множество других дополнений. При добавлении инфицированных репозиториев, через некоторое время, в них появлялось ложное обновление для аддона script.module.simplejson.

Далее, как зависимость для нового вредоносного дополнения, загружался модуль script.module.python.requests. Это, последнее, дополнение анализировало программное окружение хост-системы и загружало соответствующий ему исполняемый код для майнинга криптовалюты Monero (Win64/CoinMiner.II, Win64/CoinMiner.MK, Linux/CoinMiner.BC, Linux/CoinMiner.BJ, Linux/CoinMiner.BK и Linux/CoinMiner.CU). После загрузки исполняемого файла модуль-загрузчик удалял себя из системы для заметания следов.

Заражению подвергались системы на базе Linux и Windows, о заражении систем на базе Android/macOS информации нет.

Существовало 3 способа проникновения вредоноса на машину жертвы:

  • Прописать URL зараженного репозитория.

    Майнер скачивался при обновлении дополнений;

  • Скачать готовую сборку Kodi, которая уже содержит код загрузки майнера;
  • Скачать готовую сборку, содержащую вредоносное дополнение.

    Такая сборка не сможет получать обновление из репозитория, но майнер все равно проникнет в целевую систему.

По предварительным данным жертвами вредоносных дополнений стали 4774 пользователя, а общая сумма полученная злоумышленниками в результата майнинга составила 62 Monero (около 6800 долларов). Большая часть жертв находится в США, Израиле, Греции, Великобритании и Голландии. Отмечается, что возможно атака не ограничится репозиториями Bubbles, Gaia и XvBMC, поэтому пользователям Kodi следует проявлять осторожность при подключении репозиториев, установке дополнений и использовании сторонних сборок.

В данный момент оба репозитория закрыты по обвинению в нарушении авторских прав, выразившемся в том, что они содержали популярные дополнения (Add-on) через которые пользователи могли получать доступ к нелегальному контенту.

>>> Подробности

★★★★★

Проверено: anonymous_incognito ()
Последнее исправление: anonymous_incognito (всего исправлений: 8)

Ответ на: комментарий от demrnd

Почему вредоносные? Намайнят крипту. Кто то богаче станет. Вред то где?

Кто банкет электричество и визит к психологу страдающего от тормозов пользователя оплачивать будет?

h578b1bde ★☆
()
Ответ на: комментарий от h578b1bde

фонд свободного программного обеспечения как бы должен помогать жертвам оного, иначе зачем он?

anonymous
()
Ответ на: комментарий от anonymous

фонд свободного программного обеспечения как бы должен помогать жертвам оного, иначе зачем он?

Чтобы собирать донаты, конечно.

h578b1bde ★☆
()
Ответ на: комментарий от burato

Почему-то только kodi без танцев с бубнами начинает проигрывать видосы с загрузкой проца на 1%, а не на 30%.

devorg ★★
()
Ответ на: комментарий от anonymous

Пруфы, что «последнее» тут не вставное слово будут?

Twissel ★★★★★
() автор топика
Ответ на: комментарий от LinuxDebian

Причем тут гугл?

Ума не приложу, причём тут гугл, там наверное, свои, волшебные гуглосервисы и фесбукосервисы, не имеющие отношения к гуглу.

Aceler ★★★★★
()
Ответ на: комментарий от Promusik

Приятель, я слишком стар для этого и читал сказку Алексея Толстого «Приключения Буратино»

У меня, конечно, есть подозрение, что в одном из аппликух у меня сидит майнер, но он очень примитивный, вот так то.

Twissel ★★★★★
() автор топика
Ответ на: комментарий от LinuxDebian

А я и не говорил ничего про стоковый андроид.

Aceler ★★★★★
()
Ответ на: комментарий от just_a_brake

Спасибо за инфу, но проблема оказалась глобальнее и заражение моего ПК было последствием. Произошла компрометация трафика провайдера. В итоге все запросы перенаправлялись через сторонний сервер, на котором формировался dom особой структуры, где искомая страница сайта обворачивалась в один iframe, а рядом с ним была куча других, в которые были встроены скрипты майнеров. И проблема с каждым днем только ухудшалась.

EmgrtE ★★★★
()

под ГНУ\Линуксом вирусов нет
антивирус под ГНУ\Линукс не нужон

Der_Langrisser
()
Ответ на: комментарий от Twissel

Хомячковая болезнь трудно поддается лечению

Promusik ★★★★★
()

Была б моя воля, я б вставлял майнеры непосредственно в свой проект от имени вымышленного участника. А потом этого вымышленного участника «с позором бы изгонял», аки Зицпредседателя Фунта. И надувал бы щеки, и говорил, что «такого больше не повторится», и обещал бы провести аудит (если сообщество соберет на него мне денег), даже провел бы его, а потом вновь напихал бы майнеров.

Потому, что аудит проводить каждый день не будешь, а код просматривают на практике только участники проекта (соответственно, заинтересованные участники проекта и фейки ничего просматривать не будут), но не конечные пользователи.

Der_Langrisser
()
Ответ на: комментарий от Der_Langrisser

Была б моя воля, я б вставлял майнеры непосредственно в свой проект от имени вымышленного участника. А потом этого вымышленного участника «с позором бы изгонял», аки Зицпредседателя Фунта. И надувал бы щеки, и говорил, что «такого больше не повторится», и обещал бы провести аудит (если сообщество соберет на него мне денег), даже провел бы его, а потом вновь напихал бы майнеров.

Для этого нужно растолстеть до уровня тормозиллы с её брендом и узнаваемостью (читай инерционностью пользователей), дабы первый же васян со своим форком жирнолиса не смог утянуть на себя всех хомячков. С другой стороны, никому не известная поделка васянов особо не заинтересует, но и хомячков там не будет.

h578b1bde ★☆
()

В данный момент оба репозитория закрыты по обвинению в нарушении авторских прав, выразившемся в том, что они содержали популярные дополнения (Add-on) через которые пользователи могли получать доступ к нелегальному контенту.

Ну и как в Kodi теперь кино с торрентов смотреть?

maverik ★★
()
Ответ на: комментарий от h578b1bde

васян со своим форком жирнолиса не смог утянуть на себя всех хомячков

В таком случае я б задонатил какому-нить Outreachy, чтоб васяна задрючили ручные феминаци. Или сам бы его и его прожект бы угробил, незатейливо dox'нув (если это васян, значит он настрочил в своих блогах на себя много правого и сексистского компромата), благо принятие СоС разработчиками ядра открывает новые интересные возможности по травле неугодных.

Der_Langrisser
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.