37.000 indirme ile kötü niyetli pypi paketi AWS anahtarlarını çalıyor

1 yıl önce

2021'den beri Python Paket Dizini'nde (PYPI) 'Fabrice' adlı kötü niyetli bir python paketi mevcuttu ve şüphesiz geliştiricilerin Amazon Web Services kimlik bilgilerini çaldı.

Uygulama Güvenlik Şirketi soketine göre, paket 37.000'den fazla kez indirildi ve Windows ve Linux için platforma özgü komut dosyaları yürütüyor.

Çok sayıda indirme, Fabrice tarafından 200 milyondan fazla indirme ile çok popüler bir kütüphane olan meşru SSH uzaktan sunucu yönetim paketi “Fabric” i yazım hatası tarafından açıklanmaktadır.

Bir uzman, BleepingComputer'a Fabrice'in bu kadar uzun süre tespit edilmediğini açıkladı, çünkü PYPI'ya ilk gönderilmesinden sonra gelişmiş tarama araçları dağıtıldı ve çok az sayıda çözüm geriye dönük taramalar gerçekleştirdi.

Fabrice paketi, üzerinde çalıştığı işletim sistemine göre işlem yapmak üzere tasarlanmıştır.

Linux'ta, harici bir sunucudan (89.44.9 [.] 227) alınan kodlanmış kabuk komut dosyalarını depolamak için "~/.local/bin/vscode" da gizli bir dizin kurar.

Araştırmacılar, kabuk komut dosyaları kod çözülür ve yürütme izinleri verilir ve saldırganın kullanıcının ayrıcalıklarıyla komutlar yürütmesine izin verir.

Windows'ta Fabrice, gizli bir Python komut dosyası (D.Py) başlatmak için oluşturulan bir VBScript (P.VBS) olan kodlanmış bir yük (Base64) indirir.

Python komut dosyası, kurbanın indirme klasörüne bırakılan kötü amaçlı bir yürütülebilir dosyası ("chrome.exe") almaktan sorumludur. Amacı, yeniden başlatmalar arasında kalıcılığı sağlamak için her 15 dakikada bir yürütmek için bir Windows görevi planlamaktır.

İşletim sisteminden bağımsız olarak, Fabrice'in birincil amacı, Amazon Web hizmetleri için resmi Python SDK olan 'Boto3' kullanarak AWS kimlik bilgilerini çalmak ve platformla etkileşim ve oturum yönetimine izin vermektir.

Bir Boto3 oturumu başlatıldıktan sonra, AWS kimlik bilgilerini ortamdan, örnek meta verilerden veya diğer yapılandırılmış kaynaklardan otomatik olarak alır.

Saldırganlar daha sonra çalınan anahtarları bir VPN sunucusuna (Paris'te M247 tarafından çalıştırılır) ekler, bu da hedefi izlemeyi zorlaştırır.

Kullanıcılar PYPI'dan indirilen paketleri kontrol ettiklerinde yazım hatası riskini azaltmak mümkündür. Başka bir seçenek, bu tür tehditleri tespit etmek ve engellemek için özel olarak oluşturulan araçlardır.

AWS depolarını yetkisiz erişimden korumak açısından, yöneticiler kaynaklara izin verilerini yönetmek için AWS Kimliği ve Erişim Yönetimi'ni (IAM) dikkate almalıdır.

Bilgisayar korsanları, maruz kalan GIT yapılandırma dosyalarından 15.000 bulut kimlik bilgilerini çalın

Amazon, verileri çalmak için Rogue Uzak Masaüstü Kampanyasında kullanılan alanları ele geçirir

AWS, Milyonlarca tarafından kullanılan Android ve iOS uygulamalarında bulunan Azure Auth Keys

SECOPS ekipleri için en iyi 5 bulut güvenlik otomasyonu

Bu 30 dolarlık paket, AWS, CompTIA Cloud IT sertifikalarına hazırlanmanıza yardımcı olur

Kaynak: Bleeping Computer

More Posts