Tarayıcı tabanlı kripto cüzdanları ve web siteleri aracılığıyla yapılan kripto para birimi işlemlerini ele geçirmek için kötü amaçlı tarayıcı uzantıları takılan 450'den fazla kötü amaçlı PYPI Python paketinin bulunduğu bulundu.
Bu keşif, başlangıçta sadece yirmi yedi kötü niyetli PYPI paketiyle başlayan ve şimdi son birkaç ay içinde büyük ölçüde genişleyen Kasım 2022'de başlatılan bir kampanyanın devamıdır.
Bu paketler, popüler paketleri taklit eden ancak değiştirilmiş veya değiştirilmiş bir karakter gibi küçük varyasyonlarla yazılış bir kampanya ile tanıtılıyor. Amaç, yazılım geliştiricilerini meşru olanlar yerine bu kötü amaçlı paketleri indirmeye kandırmaktır.
Phylum'un Cuma günü yayınlanan bir raporda açıkladığı gibi, kampanyayı ölçeklendirmenin yanı sıra, tehdit aktörleri artık Çin ideograflarını işlev ve değişken adlarında kullanmayı içeren yeni bir şaşkınlık yöntemi kullanıyor.
Mevcut yazım hattında taklit edilen popüler paketlerden bazıları bitcoinlib, ccxt, kriptokompare, kriptofeed, freqtrade, yfinance, pandalar, matplotlib, aiohttp, güzelsoup, tensorflow, selenyum, scrapy, tensorflow, selinyum, scrapy, tensorflow içerir , Pytorch, Pygame ve Pyinstaller.
Tehdit aktörleri, yukarıdakilerin her biri için 13 ila 38 yazım hatası versiyonları kullanıyor ve kötü niyetli paketin indirilmesine neden olacak çok çeşitli potansiyel yanlış yazıları kapsıyor.
Tespitten kaçınmak için, tehdit aktörleri, Kasım 2022 dalgasında bulunmayan yeni bir şaşkınlık yöntemi kullanmış, şimdi fonksiyon ve değişken tanımlayıcılar için Çin ideograflarının rastgele bir 16 bit kombinasyonunu kullanarak.
Phylum'un analistleri, kodun yerleşik python işlevleri ve dize oluşturma için bir dizi aritmetik işlem kullandığını keşfetti. Yani, gizleme görsel olarak güçlü bir sonuç yaratırken, kırılması çok zor değil.
Phylum'un raporu, "Bu şaşkınlık ilginç ve son derece karmaşık ve son derece şaşkın görünümlü kod oluştururken, dinamik bir bakış açısıyla, bu önemsizdir."
"Python yorumlanmış bir dildir ve kod çalışmalıdır. Bu örnekleri değerlendirmeliyiz ve kodun tam olarak ne yaptığını ortaya koyar."
Kripto para birimi işlemlerini ele geçirmek için, kötü niyetli PYPI paketleri, Kasım 2022 saldırılarına benzer şekilde '%AppData%\ extension' klasöründe kötü niyetli bir Chromuim tarayıcı uzantısı oluşturacaktır.
Daha sonra Google Chrome, Microsoft Edge, Brave ve Opera ile ilgili Windows kısayollarını arar ve '--load-extension' komut satırı bağımsız değişkenini kullanarak kötü amaçlı tarayıcı uzantısını yüklemek için onları kaçırır.
Örneğin, bir Google Chrome kısayolu "C: \ Program Files \ Google \ Chrome \ Application \ Chrome.exe --load-Extension =%AppData%\\ extension" adresine kaçırılır.
Bir web tarayıcısı başlatıldığında, uzantı yüklenir ve kötü amaçlı JavaScript, Windows panosuna kopyalanan kripto para birimi adreslerini izler.
Bir kripto adresi tespit edildiğinde, tarayıcı uzantısı, tehdit aktörünün kontrolü altında bir dizi sert kodlu adresle değiştirilir. Bu şekilde, gönderilen herhangi bir kripto işlem tutarı, amaçlanan alıcı yerine tehdit oyuncunun cüzdanına gidecektir.
Windows panosundaki kripto para birimi adreslerini tespit etmek ve bunları tehdit aktörünün adresleriyle değiştirmek için kullanılan normal ifadelerin bir listesi aşağıda görülebilir.
Bu yeni kampanyada, tehdit oyuncusu desteklenen cüzdanların sayısını genişletti ve şimdi Bitcoinm Ethereum, Tron, Binance zinciri, Litecoin, Ripple, Dash, Bitcoin Cash ve Cosmos için kripto para birimi adresleri ekledi.
Kaçınılması gereken kötü amaçlı paketlerin tam bir listesi için Phylum’un raporunun alt bölümünü kontrol edin.
Yeni Pano Koruma Kripto Cüzdan Adreslerinin yerini Lookalikes ile değiştiriyor
Yeni 'Mortalkombat' fidye yazılımı ABD'deki sistemleri hedefliyor.
Hız testçileri olarak poz veren NPM paketleri, bunun yerine kripto madencileri yükleyin
Lazarus hackerları çalınan kriptoyu 100 milyon dolarlık gizlemek için yeni mikser kullanıyor
Kötü amaçlı PYPI paketlerinde W4SP Stealer kötü amaçlı yazılım tarafından hedeflenen geliştiriciler
Kaynak: Bleeping Computer