LINUX.ORG.RU
ФорумAdmin

TabNine — троян?

 , tabnine,


0

1

Всем здравствуйте.

Решил попробовать модуль TabNine для Vim, но предварительно запустил антивирусную проверку. Из-под оффтопика, но это не так важно.

И DrWeb мне говорит, что TabNine заражён Linux.Siggen.2488 (снимок экрана).

Конечно, это вновь наводит на мысль, что бинарные «блобы» хрен знает, откуда, лучше не качать. Особенно радуют пути вида

/root/.config
/root/.config/TabNine
/root/.config/TabNine/.atomicwrite.MhUOrZxqnoBr
/root/.w3m

– видимо, тот, кто впервые сообщил о вредоносном поведении, запускал TabNine из-под рута.

Что думаете?

Обсуждалась ли эта проблема ранее?

★★★★★

Да троян. Недавно была новость, что один инцел из nodejs половину гигхаба перезаразил своими npm пакетами.

anonymous
()

надо проверять на virustotal

anonymous
()

(снимок экрана)

Что думаете?

так и вылечил бы

anonymous
()

Поздравляю, вы зафиксировали восхитительное событие — клоуны из Dr.Web добавили клиент tabnine в вирусную базу.

Сетевая активность:
Устанавливает соединение:
    <LOCAL_DNS_SERVER>
    52.###.154.83:443
    34.###.26.42:443
    34.##2.97.6:443

DNS ASK:
    ta##ine.com

Посылает данные следующим серверам:
    52.###.154.83:443

Получает данные от следующих серверов:
    52.###.154.83:443

52.###.154.83:443 и 34.###.26.42:443 — это адреса из диапазонов Amazon Cloud, где сейчас находится tabnine.com.

Пути вида MhUOrZxqnoBr — это совершенно нормальный результат для функций/утилит типа mktemp, предоставляющих временный файл с гарантированно уникальным именем.

Является ли при этом сам клиент спайварью и хотите ли вы передавать на сторону (предположительно) собираемую им информацию — отдельный вопрос.

Я бы такой штукой пользоваться не стал бы и если понадобиться запустить, то исключительно в виртуалке.

anonymous
()

видимо, тот, кто впервые сообщил о вредоносном поведении, запускал TabNine из-под рута.

Это не «кто-то сообщил», это их собственная песочница. Естественно, запускается от рута, чтобы зафиксировать как можно больше деструктивных действий.

Но неплохо бы иметь в виду, что даже если сидите вы из-под юзера, ваши данные в [inlne]~/ скорее всего тоже доступны с пользовательскими правами.

anonymous
()
Ответ на: комментарий от izzholtik

В виде платного сервиса по подписке — ещё как!

sudopacman ★★★★★
()
Ответ на: комментарий от anonymous

вы зафиксировали восхитительное событие — клоуны из Dr.Web добавили клиент tabnin

Блин! Я уже порадовался, что жулики накарябали троян под линукс. Ан нет.

anonymous
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.