LINUX.ORG.RU

Компрометация репозиториев проекта Kodi

 , , , ,


0

2

Как сообщает компания ESET в репозиториях проекта Kodi (в прошлом XBMC) были обнаружены вредоносные дополнения для скрытого майнинга криптовалюты.

Первым репозиторием, который подвергся заражению был голландский репозиторий XvMBC.

Предположительно, майнер был размещен там в декабре 2017 года. Далее вредоносный код попал в репозиторий Bubbles and Gaia (январь 2018).

Вектором для атаки служило дополнение script.module.simplejson, от которого зависимы множество других дополнений. При добавлении инфицированных репозиториев, через некоторое время, в них появлялось ложное обновление для аддона script.module.simplejson.

Далее, как зависимость для нового вредоносного дополнения, загружался модуль script.module.python.requests. Это, последнее, дополнение анализировало программное окружение хост-системы и загружало соответствующий ему исполняемый код для майнинга криптовалюты Monero (Win64/CoinMiner.II, Win64/CoinMiner.MK, Linux/CoinMiner.BC, Linux/CoinMiner.BJ, Linux/CoinMiner.BK и Linux/CoinMiner.CU). После загрузки исполняемого файла модуль-загрузчик удалял себя из системы для заметания следов.

Заражению подвергались системы на базе Linux и Windows, о заражении систем на базе Android/macOS информации нет.

Существовало 3 способа проникновения вредоноса на машину жертвы:

  • Прописать URL зараженного репозитория.

    Майнер скачивался при обновлении дополнений;

  • Скачать готовую сборку Kodi, которая уже содержит код загрузки майнера;
  • Скачать готовую сборку, содержащую вредоносное дополнение.

    Такая сборка не сможет получать обновление из репозитория, но майнер все равно проникнет в целевую систему.

По предварительным данным жертвами вредоносных дополнений стали 4774 пользователя, а общая сумма полученная злоумышленниками в результата майнинга составила 62 Monero (около 6800 долларов). Большая часть жертв находится в США, Израиле, Греции, Великобритании и Голландии. Отмечается, что возможно атака не ограничится репозиториями Bubbles, Gaia и XvBMC, поэтому пользователям Kodi следует проявлять осторожность при подключении репозиториев, установке дополнений и использовании сторонних сборок.

В данный момент оба репозитория закрыты по обвинению в нарушении авторских прав, выразившемся в том, что они содержали популярные дополнения (Add-on) через которые пользователи могли получать доступ к нелегальному контенту.

>>> Подробности

★★★★★

Проверено: anonymous_incognito ()
Последнее исправление: anonymous_incognito (всего исправлений: 8)

Я не понимаю зачем нужен этот коди если есть qbittorrent. И да пользуясь случаем ещё раз хочу выразить ненависть к любым проискам мировой копирастии.

iluha16
()

Под лялех стали выпускать майнеры. Похоже, таки онтопик на десктопе, ну или хотя бы на видео-приставке победил?

Интересно было бы услышать соотношение заражённых linux машин и windows машин.

Что характерно - под яблококусательную ось не завезли?

pon4ik ★★★★★
()

Заголовок желтоватый, что пи-ц. К официальному Kodi это имеет такое-же отношение как луна к апельсину. Это - сторонник репы. Про эти репы предупреждалось, что используйте на свой страх и риск. Даже про kodi dsplayer так написано. Но так как некоторым хочется побольше внимания к собственной персоне - вываливается такая фигня. При чем тут проект kodi вообще сам по себе? Ыот когда недавно была компрометация расширений MEGA для браузеров - там да, можно было написать нечто подобное, так как имелся факт взлома и подмены официального сайта. А тут что? В васяновских репах нашли еще более васяновские аддоны, которые майнили крипту. При чем намайнили - курам на смех. Но писатели ринулись тапать кнопки, что типа коди - ярчайшие представители секс меньшиств. Бред короче.

DrRulez ★★★
()
Ответ на: комментарий от iluha16

потому как удобно знаешь-ли кино смотреть и музычку слушать, управляя этим всем с телефона как с пульта. И при чем тут торрент качался я вообще не догнал. Изначально коди вообще не для этого. Но поздравляю - пузырей ты в луже знатно пустил. Как всегда, впрочем.

DrRulez ★★★
()
Ответ на: комментарий от burato

Мультимедиацентр. Кстати, раньше он лучше всех работал с аппаратным ускорением на видяхах, где были проблемы с дровами и назывался XBMC.

peregrine ★★★★★
()
Последнее исправление: peregrine (всего исправлений: 1)
Ответ на: комментарий от iluha16

Судя по твоему комментарию, кое у кого он отсутствует. Ибо смысл данного ответа доступен судя по всему только автору.

DrRulez ★★★
()

фрисофт такой фрисофт. такой почти немыслимо вообразить от проприетарной серьёзной конторы вроде Майкрософта в их продуктах

anonymous
()
Ответ на: комментарий от Deleted

намайнили на 2 а пользователь электроэнергии оплатил на 5. да хоть и на один.

anonymous
()

около 6800 долларов

Большая часть жертв находится в США, Израиле, Греции, Великобритании и Голландии.

Да, и хрен с ними.

ashot ★★★★
()

печальное решето

DILIN ★★★★★
()
Ответ на: комментарий от DrRulez

Судя по твоему комментарию, кое у кого он отсутствует. Ибо смысл данного ответа доступен судя по всему только автору.

где логика? если бы он отсутствовал смысл данного ответа как и любого другого никак не мог бы быть доступен автору.

iluha16
()
Ответ на: комментарий от iluha16

гуй-морда к медиапроигрывателю и файловому менеджеру, видимо

anonymous
()
Ответ на: комментарий от praseodim

репы-то ведь довольно популярные были

Миллионы мух не могут ошибаться!

anonymous
()
Ответ на: комментарий от h4tr3d

Заплатит ОН, а крипту получит ДЯДЯ. Выгодный бизнес!

anonymous
()
Ответ на: комментарий от iluha16

Вот только под таким плохим офтопиком ноут работает 6 часов, а линукс... линукс выжирает батарею за 4 :(

anonymous
()
Ответ на: комментарий от anonymous

каждый третий электрон проприетарный же

anonymous
()
Ответ на: комментарий от anonymous

такой почти немыслимо вообразить от проприетарной серьёзной конторы вроде Майкрософта в их продуктах

Действительно, кто-нибудь хоть когда-нибудь видел майнеры под Windows? Ну хоть раз? Я вот ни разу не видел, хотя пользовался Windows до выхода XP SP2.

Aceler ★★★★★
()
Ответ на: комментарий от Aceler

До выхода XP SP2 майнеров и не было. Пакет обновлений 2 (Service Pack 2, SP2) (кодовое название Springboard) был выпущен 6 августа 2004 года. А биткойн появился как технология в 2008 году. 3 января 2009 года свет увидел первый блок Bitcoin (так называемый «genesis блок»).

DummyBoy ★★
()
Ответ на: комментарий от burato

kodi не имеет себе аналогов на ios (сопоставимых) Умеет играть любой формат с любого места файловой системы, умеет nfs/samba/dlna. Единственный, кроме официального эппловского плеера имеет доступ к аппаратному ускорению (т.е не тормозит, в отличии от других ios плееров например на старых айпэдиках). Но правда ставится только на jailbroken систему.

В некотором роде является единственным юзкейсом для старых айпэдов (которые на ios 9.3.5 замерли - их можно откатить до 8.3 и нормально джейлануть). В купе с блютузколонкой получается нормальная мобильная смотрилка фильмов. На природу там, или еще куда. Детям мультики опять же где угодно.

suspender
()
Ответ на: комментарий от Aceler

На asm.js майнят же. Пока пыришь прон, браузер майнит крипту и кипятит проц.

Radjah ★★★★★
()
Ответ на: комментарий от DummyBoy

когда наступили времена что не нужно обновлять каждый год видюху чтобы поиграть в свежие игры (которые ещё стоили того) запустили тему майнинга чтобы спасти продажи

anonymous
()
Ответ на: комментарий от demrnd

«Пишу вас с горящего танка».

https://virusinfo.info/forumdisplay.php?f=46
Создаёшь здесь тему и тебе по шагам говорят что выполнить и как удалить.
А вообще, самое логичное решение - решить проблему на корню, удалив венду и поставив линукс.

lzy
()

Это, последнее, дополнение анализировало программное окружение

Это, последнее, дополнение, анализировало, программное, окружение

fixed

anonymous
()

у kodi слишком богатый интерфейс, мне больше нравится простые и аккуратные приложения как vlc. в андроиде так же.

barberry ★★
()
Ответ на: комментарий от ashot

Нет такой страны Голландия, есть Нидерланды. Все равно что Россию Москвой назвать. Вы что иностранные фильмы не смотрите или VPN'ами не пользуетесь?

anonymous
()
Ответ на: комментарий от barberry

простые и аккуратные приложения как vlc

А ты в его настройки давно заглядывал? Простой и аккуратный это SMPlayer. На андроиде другое дело.

anonymous
()
Ответ на: комментарий от h4tr3d

Не факт ))) Но тут просто сделали бы «слать мне намайненное на кошелек - 2%»

demrnd
()
Ответ на: комментарий от lzy

Жаль я когда нашел вирус поставил галку «не указывать мое имя». Мне потом прислали грамоту которую я конечно просрал... Винду не юзаю с 2005 года, но у людей иногда чиню.

demrnd
()
Ответ на: комментарий от Aceler

Зачем так откровенно ерничать? Майнеров под винду полно, под некоторые виды крипты они только виндовые и были, и более того - родной виндовый «Защитник» их уверенно удаляет, даже «официальные». Что с того?

DummyBoy ★★
()
Ответ на: комментарий от DummyBoy

Зачем так откровенно ерничать?

У анонима спроси

Aceler ★★★★★
()

Лол вредоносные. Много вы доната авторам давали? Тото же. А забесплатно не очень то работается. Скоро почти весь софт с рекламы на на майнинг переведут. А тут еще цветочки. Не удивлюсь что даже винда майнить начнет. Будет «Бесплатная» но не бесплатная ака выплата кредита всю жизнь. А а сколько сейчас сайтов майнят вместо рекламы - просто не перечесть.

bga_ ★★★★
()
Последнее исправление: bga_ (всего исправлений: 1)
Ответ на: комментарий от bga_

Не удивлюсь что даже винда майнить начнет.

Хм. Мой Xiaomi Mi5 на прошивке MIUI до вечера доживал с 15% батарейки, а на LineageOS стал доживать с 77%. Ты навёл меня на мысль, может, гугл майнит там? Это ж какие деньги.

Aceler ★★★★★
()
Последнее исправление: Aceler (всего исправлений: 1)
Ответ на: комментарий от Aceler

То что китайцы майнят это не удивительно.

bga_ ★★★★
()

Вангую что обнаружили по активному использованию CPU/GPU, если бы оно не жрало ресурсы то всем было бы пофиг.

h578b1bde ★☆
()
Ответ на: комментарий от Deleted

А вот нефик скрыто майнить криптовалюту

Правильно, лучше дудосить втихаря — шансов спалиться меньше.

h578b1bde ★☆
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.