恶意PyPI 包针对 macOS,窃取谷歌云凭据

4195db7ac56101101c94c4c60faa700d.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

网络安全研究员发现了 PyPI 仓库中的一个恶意包,它针对苹果 macOS 系统,窃取受害者的谷歌云凭据。

该恶意包名为 “Ir-utils-lib”,在被下线前共有59次下载。它在2024年6月初被上传到该注册表。

Checkmarx 公司的安全研究员 Yehuda Gelb 在上周五的一份报告中提到,“该恶意软件通过预定义哈希,针对特定的 macOS  机器并尝试收割谷歌云认证数据。被收割的凭据被发送到一台远程服务器中。”该包的一个重要之处在于,它受陷查看自己是否被安装在 macOS 系统中,之后才会比对该系统的UUID和一份由64个哈希组成的硬编码清单。

如受陷机器位于该预定义集中,它会尝试访问两个文件 applicaton_default_credentials.json 和 credentials.db,它们位于 ~/.config/gcloud 目录中,后者包含谷歌云认证数据。被捕获的信息随后通过HTTP被传递到远程服务器 "europe-west2-workload-422915[.]cloudfunctions[.]net"中。

Checkmarx 公司表示已在 LinkedIn 上发现名为 “Lucid Zenith” 的虚假资料,和该包的所有人匹配,并错误地声称为 Apex Companies 的首席执行官,这表明该攻击中涉及社工元素。

虽然目前尚不清楚该攻击的幕后黑手是谁,但Phylum 公司在两个月之后才披露了涉及 Python 包 “requests-darwin-lite”的详情。该包在检查了 macOS 主机 UUID 之后才释放了恶意动作。

这些攻击活动表明,威胁行动者们已经提前了解了自己想要渗透的 macOS 系统,并最终确保这些恶意包仅分发给这些特定机器。恶意人员利用这种技术分发看似相似的程序包,从而欺骗开发人员将它们集成到自己的应用程序中。

Gelb 表示,“虽然目前尚不清楚该攻击针对的是个人还是企业,但这类攻击可对企业造成重大影响。虽然最初的攻陷通常仅发生在个体开发人员的机器上,但它对于企业的影响是巨大的。”

代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com


推荐阅读

PyPI 恶意包假冒合法包,在PNG文件中隐藏后门

PyPI暂停新用户注册,阻止恶意软件活动

日本指责朝鲜发动PyPI供应链攻击

谷歌云 SQL Service 中存在严重漏洞,导致敏感数据遭暴露

原文链接

https://thehackernews.com/2024/07/malicious-pypi-package-targets-macos-to.html

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

b98d9b2fa88c7cc3e087b16c0d7a77f0.jpeg

c7c63358e89e25544c2a4734bca2abdb.jpeg

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   e61b189f64cb76cedc6b82cf4cafdd47.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
智慧农业是一种结合了现代信息技术,括物联网、大数据、计算等,对农业生产过程进行智能化管理和监控的新模式。它通过各种传感器和设备采集农业生产中的关键数据,如大气、土壤和水质参数,以及生物生长状态等,实现远程诊断和精准调控。智慧农业的核心价值在于提高农业生产效率,保障食品安全,实现资源的可持续利用,并为农业产业的转型升级提供支持。 智慧农业的实现依赖于多个子系统,括但不限于设施蔬菜精细化种植管理系统、农业技术资料库、数据采集系统、防伪防串货系统、食品安全与质量追溯系统、应急追溯系统、灾情疫情防控系统、农业工作管理系统、远程诊断系统、监控中心、环境监测系统、智能环境控制系统等。这些系统共同构成了一个综合的信息管理和服务平台,使得农业生产者能够基于数据做出更加科学的决策。 数据采集是智慧农业的基础。通过手工录入、传感器自动采集、移动端录入、条码/RFID扫描录入、拍照录入以及GPS和遥感技术等多种方式,智慧农业系统能够全面收集农业生产过程中的各种数据。这些数据不仅括环境参数,还涵盖了生长状态、加工保存、检验检疫等环节,为农业生产提供了全面的数据支持。 智慧农业的应用前景广阔,它不仅能够提升农业生产的管理水平,还能够通过各种应用系统,如库房管理、无公害监控、物资管理、成本控制等,为农业生产者提供全面的服务。此外,智慧农业还能够支持政府监管,通过发病报告、投入品报告、死亡报告等,加强农业产品的安全管理和质量控制。 面对智慧农业的建设和发展,存在一些挑战,如投资成本高、生产过程标准化难度大、数据采集和监测的技术难题等。为了克服这些挑战,需要政府、企业和相关机构的共同努力,通过政策支持、技术创新和教育培训等手段,推动智慧农业的健康发展。智慧农业的建设需要明确建设目的,选择合适的系统模块,并制定合理的设备布署方案,以实现农业生产的智能化、精准化和高效化。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值