Yine de, Windows, Linux ve macOS sistemlerinde kobalt grev işaretleri ve arka fırçaları bırakmak için tedarik zinciri saldırıları gerçekleştiren PYPI kayıt defterinde başka bir kötü niyetli python paketi tespit edildi.
PYPI, geliştiricilerin çalışmalarını paylaşmak veya başkalarının çalışmalarından yararlanmak için kullanabilecekleri açık kaynaklı paketlerin deposudur ve projeleri için gerekli olan işlevsel kütüphaneleri indirir.
17 Mayıs 2022'de, tehdit aktörleri Pypi'ye 'Pymafka' adlı kötü amaçlı bir paket yükledi. İsim, Pypi kayıt defterinde dört milyondan fazla indirme sayılan yaygın olarak kullanılan bir Apache Kafka müşterisi olan Pykafka'ya çok benziyor.
Yazım hatası squated paket, kaldırılmadan önce sadece 325 indirme sayısına ulaştı. Bununla birlikte, geliştiricinin dahili ağına ilk erişime izin verdiği için etkilenenlerde önemli hasara neden olabilir.
Sonatype Pymafka'yı keşfetti ve dün kaldıran Pypi'ye bildirdi. Bununla birlikte, indiren geliştiricilerin hemen yerine geçmesi ve sistemlerini Cobalt Strike Beacons ve Linux backroors için kontrol etmeleri gerekecek.
Araştırmacı, Blewing Computer'da bir muhabir olan Ax Sharma'nın bir raporunda, enfeksiyonun pakette bulunan 'setup.py' komut dosyasının yürütülmesi ile başladığını açıklıyor.
Bu komut dosyası ana bilgisayar işletim sistemini algılar ve Windows, Linux veya Darwin (macOS) olup olmadığına bağlı olarak, sistemde yürütülen uyumlu bir kötü amaçlı yük getirir.
Linux sistemleri için, Python komut dosyası 39.107.154.72 numaralı telefondan uzak bir URL'ye bağlanır ve çıkışı bash kabuğuna borular. Ne yazık ki, bu ana bilgisayar bu yazı sırasında düştü, bu nedenle hangi komutların yürütüldüğü belirsiz, ancak bir ters kabuk açtığına inanılıyor.
Windows ve macOS için yük, enfekte olmuş cihaza uzaktan erişim sağlayan bir Kobalt Strike Beacon'dur.
Kobalt Strike, komut yürütme, keyloglama, dosya eylemleri, çorap proxy, ayrıcalık yükseltme, kimlik bilgisi çalma, bağlantı noktası tarama ve daha fazlası gibi güçlü özelliklere sahip geniş ölçüde istismar edilmiş bir penetrasyon testi paketidir.
"Beacons", tespit edilmesi zor olan, uzak aktörlere tehlikeye atılan sistemlere istikrarlı ve güvenilir erişim sağlayan, casusluk, yanal hareket veya fidye yazılımları gibi ikinci aşama yükleri dağıtan dosyasız kabuk kodu ajanlarıdır.
"Windows sistemlerinde Python betiği, Cobalt Strike Beacon'u 'C: \ Users \ public \ iexplorer.exe' adresinden düşürmeye çalışır."
"Not, meşru Microsoft Internet Explorer işlemine tipik olarak" iExplore.exe "(sonunda 'R' yok) denir ve C: \ Users \ public dizininde bulunmadığından bu yanlış yazma göze çarpmaktadır.
İndirilen yürütülebilir ürünler, hedefledikleri işletim sistemiyle eşleşir, yani 'win.exe' ve 'macOS' ve başlatıldıktan sonra bir Çin IP adresine başvurmaya çalışır.
Tespit oranları açısından, Virustotal taramalar 61 üzerinden 20 puan verir, bu nedenle yükler tam olarak gizli olmasa da, tatmin edici bir kaçırma yüzdesini korurlar.
Bu saldırı, geliştiricinin ağına ilk erişim sağlayarak, veri çalmak, daha fazla kötü amaçlı yazılım dikmek ve hatta fidye yazılımı saldırıları yapmak için ağdan yanal olarak yayılmalarını sağlayacaktır.
Yazılım geliştiricisinin bakış açısından, birisi güvenilmez bir paket kullandığında birkaç şey yanlış yapılır, ancak en yaygın ve kuşkusuz gerçekleşmesi, bina sırasında paket adlarını yanlış yazmaktır.
Yazılım geliştiricileri, bir şey korkak göründüğünde paket adlarını ve ayrıntılarını incelemeli ve yapı taşları seçimlerini iki kez kontrol etmelidir.
Bu durumda, paket ünlü bir proje olarak maskelenmeye çalışır, ancak PYPI sayfasında hiçbir açıklaması, ana sayfa bağlantısı, son derece kısa bir sürüm geçmişi ve açıklanamayan yeni bir çıkış tarihi yoktur.
Bunların hepsi bir şeylerin yanlış olduğuna dair açık işaretlerdir, ancak hiçbiri terminalden belirgin olmayacaktır, bu nedenle paket seçimlerini doğrulamak kritiktir.
Microsoft: SYSRV Botnet, Windows, Linux sunucularını yeni istismarlarla hedefler
Yeni kriptomingining kötü amaçlı yazılım bir Windows ordusu oluşturur, Linux Bots
BPFDOOR: Gizli Linux kötü amaçlı yazılım, uzaktan erişim için güvenlik duvarlarını atlar
Mac ve Windows anlaşması için bu Microsoft Office ile uygulamalarınızı güncelleyin
Hive Ransomware, yükü gizlemek için yeni 'ipfuscation' hilesi kullanıyor
Kaynak: Bleeping Computer