Kötü niyetli PYPI paketleri, karşı vuruş sunucularında DDOS saldırılarını hedefliyor

4 yıl önce

Bu hafta sonu PYPI deposuna bir düzine kötü niyetli python paketi, Counter-Strike 1.6 sunucusuna DDOS saldırıları gerçekleştiren yazılış saldırısında yüklendi.

Python Paket Dizin (PYPI), geliştiricilerin asgari çaba ile karmaşık uygulamalar oluşturmak için Python projelerine kolayca dahil edebilecekleri açık kaynaklı yazılım paketlerinin bir deposudur.

Bununla birlikte, herkes depoya paketleri yükleyebildiğinden ve kötü niyetli olarak bildirilmedikçe paketler kaldırılmadığından, depo geliştirici kimlik bilgilerini çalmak veya kötü amaçlı yazılım dağıtmak için kullanan tehdit aktörleri tarafından daha yaygın olarak istismar edilmektedir.

Bu hafta sonu, CheckMarx'taki araştırmacılar, "Devfather777" adlı bir kullanıcının, yazılım geliştiricilerini kötü amaçlı sürümleri kullanmak için kandırmak için diğer popüler paketlere benzer bir isim kullanan 12 paket yayınladığını keşfetti.

TypoSquatting saldırıları, meşru bir ada sahip kötü amaçlı bir paket kullanarak yanlışlıkla geliştiricilere dayanır. Örneğin, bu kampanyadaki bazı paketler ve meşru meslektaşları (parantez içinde) GESNIM (Gensim), Tensorfolw (Tensorflow) ve iPaddres (iPaddress) 'dir.

Yüklenen kötü amaçlı PYPI paketlerinin tam listesi şunlardır:

Yazılım geliştiricileri genellikle bu paketleri terminal üzerinden getirdiğinden, adını yanlış sırayla bir harfle yazmak kolaydır. İndirme ve yapı beklendiği gibi devam ettiği için, kurban hatayı fark etmez ve cihazlarını enfekte eder.

CheckMarx paketleri PYPI deposuna bildirirken, bu yazı sırasında çevrimiçi kalırlar.

Bu kötü amaçlı Python paketlerinden birini uygulamalarında indirdikten ve kullandıktan sonra, ana bilgisayarın bir Windows sistemi olduğunu doğrulamak için Setup.py'ye gömülü kodu ve GitHub'dan bir yük (Test.exe) indirir.

Virustotal'da tarandığında, 69 antivirüs motorundan sadece 11'i dosyayı kötü niyetli olarak işaretler, bu nedenle C ++ ile yazılmış nispeten yeni/gizli bir kötü amaçlı yazılımdır.

Kötü amaçlı yazılım kendini yükler ve sistem yeniden başlatmaları arasında kalıcılık için bir başlangıç ​​girişi oluştururken, aynı zamanda süresi dolmuş bir sistem çapında kök sertifikası enjekte eder.

Ardından, yapılandırmasını almak için sabit kodlu bir URL'ye bağlanır. Bu üçüncü denemede başarısız olursa, DGA (Etki Alanı Üretimi Algoritması) adreslerine gönderilen HTTP isteklerine yanıtlar arar.

Raporda, "Bu, DGA kullanan yazılım tedarik zinciri ekosisteminde ilk kez bir kötü amaçlı yazılım (gerginlik) görüyoruz veya bu durumda UGA, kötü amaçlı kampanya için yeni talimatlar için üretilen ad tahsis etmek için."

Analistler tarafından gözlemlenen durumda, yapılandırma, kötü amaçlı yazılımların ana bilgisayarın bir Rus karşı-strike 1.6 sunucusuna trafik göndermeye başlayan bir DDOS botuna girmesini emretti.

Hedef, gönderilen trafiğin sunucuyu bunaltan yeterli cihazı enfekte ederek karşı vuruş sunucusunu deviriyor gibi görünüyor.

Kötü amaçlı yazılımları barındırmak için kullanılan GitHub deposu kaldırıldı, ancak tehdit oyuncusu farklı bir dosya barındırma hizmetini kötüye kullanarak kötü amaçlı işlemlere devam edebilir.

Bahsedilen 12 paketi kullanırsanız ve bu hafta sonu bir yazma hatası yapmış olabilirseniz, projelerinizi inceleyin ve meşru yazılım paketlerini kullandığınızı iki kez kontrol edin.

10 kötü amaçlı PYPI paketleri geliştiricinin kimlik bilgilerini çaldı

Pypi, kritik projeler için 2FA zorunludur, geliştirici geri iter

Pypi Python paketleri, güvenli olmayan sitelere çalınan AWS anahtarları göndererek yakalandı

Amadey kötü amaçlı yazılım Smokeloader kampanyasında yazılım çatlakları yoluyla itildi

Çinli hackerlar yeni Linux, macOS kötü amaçlı yazılım ile backdoor sohbet uygulaması

Kaynak: Bleeping Computer

More Posts