Kötü niyetli PYPI paketleri, güvenlik duvarlarını atlamak için cloudflare tünelleri oluşturur

3 yıl önce

Python paket endeksi olan Pypi'deki altı kötü amaçlı paket, uzaktan erişim için güvenlik duvarı kısıtlamalarını atlamak için CloudFlare Tüneli kullanırken bilgi çalma ve sıçan (uzaktan erişim truva) kötü amaçlı yazılımları kurdu.

Kötü niyetli paketler, tarayıcılarda depolanan hassas kullanıcı bilgilerini çalmaya, kabuk komutlarını çalıştırmaya ve yazılı sırları çalmak için anahtarlogerları kullanmaya çalışır.

Altı paket, Pypi'yi ortaya çıkan kampanyalar için yakından izleyen Phylum araştırma ekibi tarafından keşfedildi.

Araştırmacılar, bu kötü niyetli uzantıların ilk olarak 22 Aralık'ta paket deposunda göründüğünü bildirdi. Tehdit aktörleri yılın son gününe kadar diğer paketleri yüklemeye devam ettiler.

Phylum'un tespit ettiği altı kötü niyetli paket aşağıdadır:

Tüm paketler şimdi PYPI'dan çıkarıldı, ancak onları indirenlerin enfeksiyonun kalıntılarını, özellikle de kalıcılık mekanizmalarını manuel olarak kaldırması gerekecek.

Bu dosyalara yükleyici (setup.py), bir PowerShell komut dosyasına kod çözen baz64 kodlu bir dize içerir.

Bu komut dosyası, '-Rroraction SilenceContinue' bayrağını ayarlar, böylece komut dosyası, geliştiricilerin algılanmasını önlemek için hatalarla karşılaşsa bile sessizce devam eder.

PowerShell komut dosyası, uzak bir kaynaktan bir zip dosyası indirecek, yerel bir sıcaklık dizinini açacak ve daha sonra uzaktan kumanda ve ekran görüntüsü yakalamayı mümkün kılan bir bağımlılık ve ek python paketleri listesi kuracak.

Bu aşamada 'Flask' ve 'Flask_cloudflued' adlı iki ek paket sessizce kurulur.

ZIP'deki dosyalardan biri, "Server.pyw", biri sistem yeniden başlatmaları arasında kalıcılık oluşturmak için dört iş parçacığı başlatır, biri proxed bir soğan sitesine, biri bir tuş vuruşu logger'ı başlatmak için ve biri tehlikeye atılan makineden veri çalmak için .

Çalınan veriler kripto para cüzdanları, tarayıcı çerezleri ve şifreleri, telgraf verileri, uyumsuzluk jetonları ve daha fazlasını içerir. Bu veriler sıkıştırılır ve saldırganlara transfer [.] Sh yoluyla iletilirken, soğan bölgesine bir ping, bilgi verme adımının tamamlandığını doğrular.

Komut dosyası artık kurbanın makinesine bir Cloudflare tünel istemcisi kurmak için kullanılan Zip Arşivi'ne dahil edilen "Cftunnel.py" i çalıştırıyor.

CloudFlare Tüneli, müşterilerin, hatta ücretsiz hesaplar bile, bir sunucudan doğrudan Cloudflare altyapısına çift yönlü bir tünel oluşturmasına izin veren bir hizmet sunumudur.

Bu bağlantı, web sunucularının güvenlik duvarlarını yapılandırmadan, bağlantı noktalarını açmadan veya diğer yönlendirme sorunlarıyla uğraşmadan Cloudflare aracılığıyla hızlı bir şekilde kamuya açık hale gelmesini sağlar.

Tehdit aktörleri bu tüneli, bir güvenlik duvarı o cihazı koruysa bile, enfekte olmuş cihazda çalışan bir uzaktan erişim Trojan'a 'şişe' komut dosyası olarak uzaktan erişmek için kullanır.

"XRAT" olarak da bilinen saldırganlar tarafından kullanılan şişe uygulaması, kurbanın kullanıcı adını ve IP adresini çalabilir, ihlal edilen makinede kabuk komutlarını çalıştırabilir, belirli dosyaları ve dizinleri dışarı atabilir, Python kodunu yürütebilir veya ek yükleri indirip başlatabilir.

Bu sıçan ayrıca, mağdur bir şey yazdığı veya farelerini hareket ettirdiği anda etkinleştirilen saniyede tek bir çerçeve oranında "canlı" bir uzak masaüstü beslemesini destekler.

PYPI'da yüklenen bu yeni uygulama seti, platformdaki tehditlerin geliştiğini ve daha yenilikçi ve güçlü hale geldiğini kanıtlıyor.

Ne yazık ki, paketlerin kaldırılması ve Pypi'ye yüklenen hesapların yasaklanması, yeni isimler kullanarak harekete geçebilecekleri için tehdit aktörlerini durdurmaz.

Ayrıca, uygulamalar PYPI'dan kaldırılsa bile, hala enfekte olmuş cihazlarda bulunur ve geliştiricilerin bunları manuel olarak kaldırmasını gerektirir.

Bu kötü niyetli paketler size enfekte olursa, bir antivirüs taraması gerçekleştirmeniz ve daha sonra sık sık ziyaret ettiğiniz web sitelerinde tüm şifreleri değiştirmeniz şiddetle tavsiye edilir.

Bitrat kötü amaçlı yazılım kampanyası, kimlik avı için çalıntı banka verilerini kullanır

Bilgi Çalma Kötü Yazılımları ile Hacker Bombardı PYPI Platformu

Kötü niyetli 'Sentinelone' Pypi paketi geliştiricilerden verileri çalıyor

Bilgisayar korsanları Windows cihazlarını ele geçirmek için sahte Pokemon NFT oyununu itin

Bilgisayar korsanları kötüye kullanma Windows hatası raporlama aracı kötü amaçlı yazılım dağıtmak

Kaynak: Bleeping Computer

More Posts