Tehdit aktörleri, Pypi'de, güvenilir Amerikan siber güvenlik firması için meşru SDK müşterisi gibi davranan ancak gerçekte geliştiricilerden verileri çalan 'Sentinelone' adlı kötü niyetli bir python paketi yayınladı.
Paket, SentinelOne API'sına başka bir projeden kolayca erişen beklenen işlevselliği sunar. Bununla birlikte, bu paket, tehlikeye atılan geliştirici sistemlerinden hassas verileri çalmak için truva atılmıştır.
Saldırı, kötü niyetli işlevselliği doğrulayan ve paketi Sentinelone ve Pypi'ye bildiren ve paketin kaldırılmasına yol açan ReplingLabs tarafından keşfedildi.
Kötü niyetli Sentinelone paketi 11 Aralık 2022'de ilk kez PYPI'ye yüklendi ve o zamandan beri yirmi kez güncellendi.
Araştırmacılara göre, paketin gerçek Sentinelone SDK Python istemcisinin bir kopyası olduğuna inanılıyor ve tehdit oyuncusu paketin kötü niyetli işlevselliğini iyileştirmek ve düzeltmek için güncellemeleri gerçekleştirdi.
Daha fazla analiz üzerine, ReversingLabs, sahte 'Sentinelone' paketinin, Sentinelone altyapısına ait olmayan IP adresine (54.254.189.27) veri çalan ve yükleyen kötü amaçlı kod içeren "API.PY" dosyalarını içerdiğini buldu.
Bu kötü amaçlı kod, cihazdaki tüm ev dizinlerinden geliştirici ile ilgili çeşitli verileri dışa aktaran bilgi çalan kötü amaçlı yazılım olarak işlev görür. Bu veriler BASH ve ZSH geçmişleri, SSH tuşları, .gitConfig dosyaları, dosyaları barındıran dosyalar, AWS yapılandırma bilgileri, Kube yapılandırma bilgileri ve daha fazlasını içerir.
Bu klasörler genellikle Auth belirteçleri, sırlar ve API anahtarları içerdiğinden, tehdit oyuncusunun bulut hizmetlerine ve sunucularına daha fazla erişim için geliştirici ortamlarını kasıtlı olarak hedeflediğine inanılmaktadır.
Analistler ayrıca, sahte paketin ilk sürümlerinin, daha sonraki sürümlerde düzeltilen bir sorun olan Linux sistemlerinde veri toplama modülünü çalıştırmakta sorun yaşadığını keşfettiler.
ReversingLabs, 8 ve 11 Aralık 2022 arasında aynı yazarlar tarafından yüklenen benzer şekilde adlandırılmış beş paket daha gördüğünü bildirmektedir. Ancak, bu paketler API.PY dosyalarını içermedi, bu nedenle muhtemelen test için kullanılmıştır.
Kötü niyetli bilgi çalma kötü amaçlı yazılım paketinin yayınlanmış tüm sürümleri PYPI üzerinden 1000 kez indirildi.
Toplanan kanıtlardan, ReversingLabs araştırmacıları, paketin henüz gerçek saldırılarda kullanılıp kullanılmadığını belirleyemediler.
Bilgi Çalma Kötü Yazılımları ile Hacker Bombardı PYPI Platformu
Ukrayna'nın Delta Askeri Sistemi Kullanıcıları INFO-Yönetici Kötü Yazılımlar tarafından Hedeflenen Kullanıcılar
Bilgisayar korsanları Japon politikacıları yeni Mirrorstealer kötü amaçlı yazılımlarla hedefleyin
Uzaktan Erişim İçin Yeni Python Kötü Yazılım Backroors VMware ESXI Sunucuları
Binlerce 'müşteriye' sahip yeni Ducklogs Kötü Yazılım Hizmeti Talepleri
Kaynak: Bleeping Computer