PyPI 仓库存在116款恶意软件,瞄准 Windows 和 Linux 系统

网络安全研究员发现116个恶意Python包在PyPI上,意图通过后门感染Windows和Linux系统。攻击者使用多种技术隐藏恶意代码,呼吁开发者谨慎审查下载的代码。近期恶意PyPI活动频繁,如SordealStealer和BlazeStealer。
摘要由CSDN通过智能技术生成

f769f0e3ad96f619f2696e6bea6b10ad.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

网络安全研究员在 PyPI 仓库中发现了116个恶意包,它们旨在通过一个自定义后门感染 Windows 和 Linux 系统。

ESET 公司的研究员在本周早些时候发布的一份报告中提到,“在某些情况下,最终的 payload 是臭名昭著的 W4SP Stealer 的变体或者简单的剪贴板监控器,目的是窃取密币或者二者兼而有之。”

自2023年5月起,这些恶意包的下载次数超过1万次。威胁行动者被指利用三种技术将恶意代码捆绑到 Python 包中,即通过 test.py 脚本、在 setup.py 文件中嵌入 PowerShell 以及将其以混淆形式集成到 __init__.py 文件中。

不管使用何种方法,这起攻击的最终目的是通过恶意软件攻陷目标主机,而这些恶意软件主要是能够实现远程代码执行、数据提取和截屏的后门。后门模块的在 Windows 中的实现语言是 Python,而在 Linux 中的实现语言是 Go。这些攻击链还通过 W4SP 或剪贴板恶意软件部署紧跟受害者的剪贴板活动并卷走原始的钱包地址并发送到攻击者控制的地址。

近期,Python 受限包一直被用于投毒开源生态系统并分发恶意软件以实施供应链攻击。前不久,攻击者利用恶意 PyPI 包分发以盗窃为目的的恶意软件。2023年5月,ESET 公司还披露了另外一起旨在传播 Sordeal Stealer 的另外一个库集群。上个月,恶意包伪装成看似无害的混淆工具,结果目的是部署窃取器恶意软件 BlazeStealer。

研究人员提醒称,“Python 开发人员应当全面审查所下载的代码,尤其是审查上述技术,之后才能安装到系统中。”

前不久,npm 包被用于攻陷某金融机构,被视作“告诫竞争对手的模拟演习”活动。这些模块的名称并未公布,目的是保护组织机构的身份安全。Phylum 公司在上周表示,“该解密的payload 中包含一个嵌入式二进制,狡猾地将用户凭据提取到目标企业的内部 Microsoft Teams webhook 中。”

39859d4637c93e65b9cd414d9a31a643.jpeg

代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com


推荐阅读

下载量达数千次的27个恶意 PyPI 包瞄准IT专家

恶意 PyPI、NPM、Ruby 包正在瞄准 Mac 设备

恶意 PyPI 包通过编译后的 Python 代码绕过检测

PyPI 强制所有软件发布者启用双因素认证机制

因恶意用户和恶意包过多,PyPI 暂停新用户注册和项目创建

原文链接

https://thehackernews.com/2023/12/116-malware-packages-found-on-pypi.html

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

7d7a2bc7b933f875ce3da6ec0415e68a.jpeg

bb49069c80e4da36b03ea366cca31f98.jpeg

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   ea7f10c1dab257fbede8b9146c604e15.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值