← Sve vesti
Napadi 13. jul 2026. CyberPress

Trojanac u Visual Studio projektima ostavlja zamke za razvojne inženjere

Jednog vrlo sposobnog trojanca koji krade podatke i truje projekte na kojima se radi kako bi zarazio nove žrtve, krajem 2025 otkrila je firma Doctor Web. Zaraza stiže kroz kompromitovane programe i Python skripte. Kroz nekoliko faza otvara backdoor pod kodnim imenom BackDoor.Siggen2.5906. Krade lozinke, kolačiće, Discord i Telegram naloge i fajlove iz Exodus novčanika. Prati šta se kopira u clipboard: presreće brojeve platnih kartica i podmeće adrese sumnjivih kripto-novčanika umesto onih koje korisnik kopira. Može i da izvršava komande, izvlači podatke i kopa kriptovalute na tuđem računaru, ali najopasniji deo priče je inficiranje razvojnih projekata. U projektne fajlove Visual Studia (.vcxproj, .csproj) ubacuje komandu koja se pokreće čim započne build. Zaraženi .suo fajl pokreće se već pri otvaranju projekta. Nakon toga pravi izmene u deljenim bibliotekama i gotovim .exe fajlovima, pa se i dodatno integriše u programski kod kreiran na mašini. Adrese svojih servera krije na GitHubu i Steam profilima, pa se komandna infrastruktura otežano blokira. Za sada, Doctor Web nije objavio koliko je korisnika pogođeno ovom zarazom.

Pojašnjenje

Razvojni projekat se obično posmatra kao sadržaj za pregled, a ne potencijalni izvor problema. Projektni fajlovi u sebi nose podešavanja i komande koje build sistemi pokreću sa visokim pravima, što trojancu omogućava neometano sprovođenje svojih aktivnosti i daje napadaču priliku da svoj maliciozni kod ubaci u repozitorijume, build artefakte i programe koji se u lancu izvršavanja smatraju podrazumevano pouzdanim. Kao kukavičje jaje: podmetne se jednom, i održavaju ga svi koji rade na projektu. Posebno su izloženi mali timovi koji projekte otvaraju i kompajliraju na radnim mašinama, bez izolovanog okruženja i pojačanog nadzora izmena u projektnim fajlovima.

Preporuke