PyPI恶意代码包被下载上万次

VSole2021-12-15 09:51:22

近日,托管在Python Package Index(PyPI)代码存储库中的三个恶意程序包,被下载总计超过12000次,这些恶意包最终很可能会潜入各种应用程序的安装包中。

PyPI是用Python编程语言创建的软件代码存储库。与GitHub、npm和RubyGems一样,PyPI允许编码人员上传软件包,供开发人员在构建各种应用程序、服务和其他项目时使用。

独立研究员Andrew Scott在对PyPI中包含的代码进行近乎全面分析时发现了这些恶意包:一个包含已知木马恶意软件,两个包含信息窃取程序的恶意软件包。

被木马化的包被称为“aws-login0tool”,一旦安装,它就会获取一个有效负载可执行文件,结果证明它是一个已知的特洛伊木马。

“我发现这个包是因为它在我查看setup.py的多个文本搜索中被标记,因为这是Python包中恶意代码最常见的位置之一,因为在安装时可以在那里执行任意代码,”Scott解释说:“具体来说,我是通过查找import urllib.request发现的,因为它通常用于窃取数据或下载恶意文件,它也是由from subprocess import Popen它触发的,这有点可疑,因为大多数包不需要执行任意命令行代码。”

Scott还通过查看import urllib.request字符串发现了另外两个恶意包,这两个包都是为数据泄露而开发的。

这两个名为“dpp-client”和“dpp-client1234I”的恶意包是同一个用户在二月份上传的。在安装过程中,他们收集有关环境和文件列表的详细信息,并且似乎“专门寻找与Apache Mesos相关的文件”,Scott说,这是一个管理计算机集群的开源项目。据研究人员称,一旦收集到信息,就会将其发送到一个未知的网络服务。

Python安全团队在12月10日收到通知后删除了已识别的包,但在删除之前导入恶意包的项目中,所有三个包都继续存在。

Scott表示,该木马程序包于12月1日首次被添加到PyPI中,随后被下载了近600次。至于数据窃取包,其中一个dpp-client下载量超过10000次,11月下载量600+;dpp-client1234已被下载约1500次。并且这两个包都用它们的源代码URL模仿了一个现有的流行库,“所以任何人在PyPI中查看这些包或分析库的流行程度都会看到大量的GitHub好评和分支——看上去拥有良好的声誉。”

软件供应链攻击已经成为越来越流行的恶意软件分发方法。例如,上周在Node.js包管理器(npm)代码库中发现了一系列旨在收集Discord令牌的恶意包。这些软件包可用于接管用户的帐户和服务器。

(来源:@GoUpSec)

scott
本作品采用《CC 协议》,转载必须注明作者和本文链接
近期欧盟-美国隐私保护框架无效的背后的欧洲数据隐私组织,展示了新发现的力量。Noyb的原告兼董事长Max Schrems已指示其组织针对通过Google Analytics(分析)和/或Facebook Connect集成与美国进行数据传输的主要企...
澳大利亚总理Scott Morrison召开了一次紧急新闻发布会,披露该国正受到一个国家行为者的网络攻击,但该国的信息安全咨询机构表示,尽管攻击者已经获得了一些系统的访问权限,但并未“在受害者环境中进行任何破坏性或破坏性活动”。他还表示,此次紧急新闻发布会的主要目的是向澳大利亚人宣传和教育这一事件。但Morrison 拒绝说明澳大利亚国防机构是否已经确定了袭击的来源,并表示迄今收集的证据不符合政府确定袭击者姓名的门槛。
2021 年 6 月 21 日,Scott Logic 发布了 2021 年 WebAssembly 用户报告。报告中显示 69% 的受访者认为 Wasm 将对未来的 Web 开发产生非常大的影响,同时受访者还预计 Wasm 将会对不同应用领域产生重要影响。
专家们于当地时间周三告诉美国众议院情报委员会,政府和科技行业必须合作以保护美国公民不被像Pegasus这样的商业间谍软件盯上。该软件于去年被揭露感染了许多政府官员、人权活动家、记者和其他人的iPhone。
近日,AMI MegaRAC Baseboard Management Controller 软件中披露了两个安全漏洞,这些漏洞一旦被攻击者成功利用,将可远程控制服务器并直接部署恶意软件。此次Eclypsium的发现基于RansomExx组织在2021年8月针对硬件制造商技嘉的勒索软件攻击中泄露的AMI固件的分析。
美国联邦贸易委员会 (FTC) 首次发布了对跟踪软件应用程序及其首席执行官的禁令,这可能是打击此类有争议的监控软件的开始。
展示在Kubernetes集群中的攻击和防御思路
近日,斯洛伐克网络安全公司ESET报告称发现首个能够绕过最新Windows 11安全启动保护UEFI的bootkit恶意软件——BlackLotus(黑莲花),已在地下网络黑市中销售,构成重大网络安全威胁。根据ESET的说法,该漏洞的成功利用允许在早期启动阶段执行任意代码,从而允许威胁行为者在启用UEFI安全启动的系统上执行恶意操作,而无需物理访问它。
近日,斯洛伐克网络安全公司ESET报告称发现首个能够绕过最新Windows 11安全启动保护UEFI的bootkit恶意软件——BlackLotus,已在地下网络黑市中销售,构成重大网络安全威胁。
JD Sports Fashion plc,是英国领先的运动鞋和运动服饰零售商。
VSole
网络安全专家