Araştırmacılar, PYPI kayıt defterinde Info-Relinging kötü amaçlı yazılımları zorlayan iki düzineden fazla Python paketi keşfettiler.
Bunların çoğu, enfekte makinelerde "W4SP" info-stealer bırakan gizlenmiş kod içerirken, diğerleri sadece "eğitim amaçlı" için oluşturulan kötü amaçlı yazılımları kullanır.
Araştırmacılar, PYPI kayıt defterinde popüler kütüphaneleri taklit eden, ancak makineleri enfekte ettikten sonra info-stajyer bırakan iki düzineden fazla Python paketi belirlediler.
Aşağıda listelenen paketler yazım programlarıdır - yani, bunları yayınlayan tehdit aktörleri, gerçek kütüphaneyi getirmeye çalışan geliştiricilerin bir yazım hatası oluşturması ve kötü niyetli olanlardan birini yanlışlıkla almaları umuduyla bilinen Python kütüphanelerine benzer şekilde adlandırdılar.
Yazılım tedarik zinciri güvenlik firması Phylum, dün yayınlanan raporunda 29 paket ortaya çıktı:
'TypeSutil' örneği olarak Phylum araştırmacıları, tehdit oyuncusunun "__Import__" ifadesi aracılığıyla kötü amaçlı kod enjekte ettiğini, daha önce tekrar tekrar gördüğümüz bir tema olan meşru kütüphanelerden ödünç alınan "Aksi takdirde sağlıklı kod tabanı" na nasıl enjekte ettiğini açıkladı.
"... Bu özel saldırı, mevcut popüler kütüphaneleri kopyalayarak ve sadece sağlıklı bir kod tabanına kötü niyetli bir __Import__ ifadesi enjekte ederek başlar."
"Bu saldırganın mevcut bir meşru paketi kopyalamaktan elde ettiği fayda, paket için Pypi açılış sayfası Setup.py ve ReadMe.md'den oluşturulduğu için, hemen çoğunlukla çalışma bağlantılarına sahip gerçek görünümlü bir açılış sayfasına sahip oldukları için Tamamen incelenmedikçe, kısa bir bakış, bunun aynı zamanda meşru bir paket olduğuna inanmasına neden olabilir. "
Raporda, araştırmacılar 71.000'den fazla karakteri kapsayan gizlenmiş kodu analiz ederken karşılaştıkları zorlukları ayrıntılı olarak açıklıyor ve bu da "biraz çamur" idi.
Nihayetinde, araştırmacılar bu paketler tarafından bırakılan kötü amaçlı yazılımların, uyumsuzluk jetonlarınızı, çerezlerinizi ve kaydetmiş şifrelerinizi söndüren W4SP Stealer olduğu sonucuna vardı.
Bir araya getirilen tüm paketler Pepy.tech istatistiklerine göre 5.700'den fazla indirildi, Rapor Phylum araştırmacıları.
Ağustos ayında, Kaspersky SecureList araştırmacıları, bunlar gibi Hyperion adlı açık kaynaklı araçla gizlenen ve W4SP'yi düşürerek yakalanan kötü niyetli PYPI paketlerini de analiz ettiler.
Ayrıca, yazılım geliştiricisi ve araştırmacı Hauke Lübbers, kendisini "Gyruzpip" olarak etiketleyen kötü amaçlı yazılım içeren PYPI paketleri "Pystile" ve "Threadings" ile karşılaştı.
Ancak araştırmacıya göre, bu kötü amaçlı yazılım, "yalnızca eğitim amaçlı" yayınlanan Evil-PIP adlı açık kaynaklı bir projeye dayanmaktadır.
@Pypi'ye bildirilen iki kötü amaçlı #Python paketi: "Pystile" ve "Threadings". Her ikisi de açık kaynaklı "eğitim kötü amaçlı yazılım" EvilPip'i kullanır, ancak kendilerini "Gyruzpip kötü amaçlı yazılım" olarak adlandırırlar.
BleepingComputer, bu iki yazım hatası içinde yer alan kodun analiz edilmesi çok daha basit olduğunu gözlemledi: her bir fonksiyon adı, amaçlanan amacını açıkça belirtti, ör. Krom şifreleri, tarayıcı çerezleri, anlaşmazlık belirteçleri çalmak ve tüm bu verileri bir anlaşmazlık webhook'a yüklemek.
Bu paketleri PYPI yöneticilerine bildiren Lübbers, BleepingComputer'a bu projelerin kötü niyetli davranışlar sergilemeleri için bir programda bağımlılık olarak dahil edilmesi gerektiğini söyledi.
Bizi kötü amaçlı yazılım yazarları tarafından yaratılan iki test deposuna [1, 2] işaret etti ve bunları GitHub'a bildirdi.
Bu haftanın geliştirilmesi, PYPI ve NPM gibi açık kaynaklı yazılım dağıtım platformlarından yararlanırken, geliştiricileri hedefleyen bir dizi yazım hatası saldırısı arasında başka bir olayı işaret ediyor.
Yeni NPM zamanlama saldırısı tedarik zinciri saldırılarına yol açabilir
Kripto borsaları tarafından kullanılan NPM paketleri tehlikeye atılmış
Yüzlerce ABD haber sitesi, tedarik zinciri saldırısında kötü amaçlı yazılımları zorladı
NSA, yazılım tedarikçileri için tedarik zinciri güvenlik ipuçlarını paylaşıyor
Bu Premium Eğitim Paketi Anlaşması ile Python Kodlamasında Başlayın
Kaynak: Bleeping Computer