Kötü amaçlı "lolip0p" pypi paketleri Info-Renting kötü amaçlı yazılımları yükleyin

3 yıl önce

Bir tehdit oyuncusu PYPI (Python Paket Dizini) deposuna, geliştiricilerin sistemlerine bilgi açma kötü amaçlı yazılımlarını bırakmak için kod taşıyan üç kötü amaçlı pakete yükledi.

Fortinet tarafından keşfedilen kötü amaçlı paketlerin hepsi, 7 ve 12 Ocak 2023 arasında 'Lolip0p' adlı yazar tarafından yüklendi. Üçü de PYPI'dan bildirildi ve çıkarıldı.

PYPI, yazılım geliştiricilerinin projelerinin yapı taşlarını kaynaklamak için kullandıkları Python paketleri için en yaygın kullanılan depodur.

Ne yazık ki, popülaritesi onu geliştiricileri veya projelerini hedefleyen tehdit aktörleri için cazip hale getiriyor. Tipik olarak, kötü amaçlı paketler, kullanışlı bir şey olarak maskelenerek yüklenir veya adlarını değiştirerek ünlü projeleri taklit ederler.

PYPI, tüm paket yüklemelerini inceleyecek kaynaklara sahip değildir, bu nedenle kötü amaçlı dosyaları bulmak ve kaldırmak için kullanıcı raporlarına dayanır. Bununla birlikte, silindiklerinde, kötü paketler genellikle birkaç yüz indirme sayar.

PYPI'daki tipik kötü niyetli yüklemelerin aksine, Fortinet'in keşfettiği üçlü, geliştiricilerin gerçek kaynaklara inanmalarına yardımcı olan eksiksiz açıklamalar içeriyor.

Bu durumda, paketlerin adları diğer projeleri taklit etmez, ancak güvenilir, risksiz kodla geldiklerine ikna etmeye çalışır.

PYPI Paket Stat Sayma Hizmeti 'Pepy.tech' 'de göre, üç kötü amaçlı giriş, 14 Ocak Pazar günü kaldırıldıklarında aşağıdaki indirme sayılarına sahipti.

İndirme sayısı küçük görünse de, bir tedarik zincirinin bir parçası olarak bu enfeksiyonların potansiyel etkisi onları önemli kılmaktadır.

Her üç paketin hepsi, bir yürütülebilir dosyayı 'oxyz.exe' adlı şüpheli bir URL'den getiren PowerShell'i çalıştırmaya çalışan aynı kötü amaçlı 'setup.py' dosyasına sahiptir. Bu kötü amaçlı yazılım parçası tarayıcı bilgilerini çalar.

BleepingComputer, Oxyz.exe'nin de ücretsiz bir anlaşmazlık nitro jeneratörü olarak yayıldığını buldu.

Bu ikinci dosya, Virustotal'daki birkaç satıcı tarafından kötü niyetli olarak işaretlenir. Fortinet, 'Update.exe', ana bilgisayarda ('SearchProtocolhost.exe'), bazı AV satıcıları tarafından info-yöneticisi olarak kötü niyetli olarak işaretlenen birkaç ek dosya bırakıyor.

Biraz daha ileriye baktığımızda, BleepingComputer, düşmüş işlemlerden en az birinin uyumsuz jetonları toplamak için kullanıldığını buldu, bu da enfekte bir cihazdan tarayıcı verilerini, kimlik doğrulama jetonlarını ve diğer verileri çalmak için kullanılan genel bilgi çalan kötü amaçlı yazılım kampanyasının bir parçası olduğunu gösterdi. .

Bu saldırıda kullanılan her üç yürütülebilir dosyanın tespit oranları,% 4,5 ile% 13.5 arasında değişen oldukça düşüktür, bu da kötü amaçlı dosyaların kurban ana bilgisayarında çalışabilecek birden fazla güvenlik aracından algılamadan kaçmasına izin verir.

Ne yazık ki, bu paketleri PYPI'dan çıkardıktan sonra bile, tehdit aktörleri hala farklı bir isim altında onları daha sonra yeniden yükleyebilirler.

Projelerinin güvenliğini ve güvenliğini sağlamak için, yazılım geliştiricileri indirmek için paketleri seçmeye dikkat etmelidir. Bu, paketin yazarlarının kontrol edilmesini ve kodun şüpheli veya kötü niyetli niyetleri gözden geçirmeyi içerir.

Kötü niyetli 'Sentinelone' Pypi paketi geliştiricilerden verileri çalıyor

Kötü niyetli PYPI paketleri, güvenlik duvarlarını atlamak için cloudflare tünelleri oluşturur

Pytorch, tatillerde kötü niyetli bağımlılık zinciri uzlaşmasını açıklar

Bilgi Çalma Kötü Yazılımları ile Hacker Bombardı PYPI Platformu

1.300'den fazla sahte anydesk sitesi Vidar Info-Ins-Relinger kötü amaçlı yazılımları itin

Kaynak: Bleeping Computer

More Posts