安全通告 | PyPI近期遭若干恶意包投毒

VSole2022-08-17 09:06:38

概述

美团安全部的供应链检测系统近期检测出PyPI源遭多次投毒攻击,这些恶意包在安装时会自动下载运行含有恶意行为的程序。

恶意行为动态检出

在最近一次检测中,我们捕获捉到typing-unions和aiogram-types在安装时产生执行系统命令的行为:

TensorFolw、lxlm、falsk等包在安装时有访问外网下载文件并自动执行的行为:

恶意包源码分析  

typing-unions与aiogram-types

在typing-unions-3.10.0.1源码包的setup.py中第79-80行可以看到经过编码处理的命令执行代码

经过base64解码后得到最终代码样例:

可以看出这段代码尝试在windows环境下做杀毒软件检测,在没有检测到一些杀软程序的情况下会写入自己的恶意二进制文件并执行。

aiogram-types包与typing-unions包行为逻辑相同。

TensorFolw、lxlm、falsk等

不难发现TensorFolw在仿冒TensorFlow,lxlm在仿冒lxml,falsk在仿冒flask。

这些包利用typosquatting方式进行投毒,攻击者只需等待受害者因拼写错误而安装恶意包即可实现攻击。

在源码包的setup.py中最初几行就能看到恶意代码

使用pip installpython setup.py install来安装此包时均会自动执行zzr()函数,在windows环境下安装此包会下载test.exe并执行。经过沙箱检测test.exe有类似木马行为。

风险排查方式

  1. 可使用pip list检查是否误装了这些包。
  2. 打开进程管理,查杀可疑进程。
  3. 检查requirements.txt或其他自动化安装脚本,确认没有包名拼写错误情况。

恶意包的相关信息

上传用户:John3298

上传时间:08月13日

包名:

  • typing-unions
  • aiogram-types


上传用户:devfather777

上传时间:08月13日

包名:

  • falsk
  • inda
  • douctils
  • ipadress
  • ipaddres
  • mokc
  • tqmd
  • lxlm
  • Seabron
  • TensorFolw
  • Kears
  • Gesnim


网络安全
本作品采用《CC 协议》,转载必须注明作者和本文链接
为有效遏制境外电话引起电诈案件的高发态势,切实提高人民群众防骗意识和能力,警方倡议:如您没有接收境外来电的需求,可以主动关闭该功能降低被骗风险,守护财产安全!
2024全国两会正召开的如火如荼,目前已诞生多个热点话题,比如教育、稳就业、促增收等等,其中网络安全也成全国两会热点话题之一。会上,多位全国政协委员、全国人大代表、行业专家、学者、企业大咖纷纷携网络安全相关提案、议案上会,比如: 北京市政协委员、奇安信集团董事长 齐向东《进一步加强智慧城市网络安全韧性》、《创新发展“AI+安全” 护航中国式现代化》;全国政协委员、360集团创始
为超过80%的财富500强企业提供技术、业务和人才解决方案的全球供应商TEKsystems最新发布的《2024年数字化转型状况报告》指出,超过72%的数字领导者预计在2024年增加支出,其中网络安全和人工智能则被认为是未来一到二年内的首要关键投入。
开工网络安全小贴士
行业领先的B2B SaaS公司计费和财务运营平台Maxio在最新一期的《订阅业务增长状态》报告中提出,对2,400多家公司的计费数据的分析表明,B2B企业的增长率在整个2023年保持稳定。其中网络安全在过去两年中以37%的平均年增长率领先,餐饮、酒店和休闲科技行业也都保持较高增长速度。Maxio指出,在经历了一段时间的异常增长和波动之后,市场正在恢复到正常化的增长水平。
网络安全有哪些?
2024-01-12 12:25:06
网络安全是指在网络环境中保护数据、系统和应用程序不受未经授权的访问、破坏或泄漏的行为。随着互联网的普及和发展,网络安全问题越来越受到人们的关注。
企业安全 截至 2023 年,75%的安全漏洞是由身份、访问或权限管理不善造成的。
位于洛杉矶的网络安全公司Resecurity致力于保护全球范围内的财富100强企业和政府机构,该公司汇编了一份详尽的预测报告,概述了预计在未来一年内将出现的紧迫威胁和新型安全挑战。
听说过“杀鸟盘”吗?一图详解
VSole
网络安全专家