PYPI paketleri Kredi kartı numaralarını çalmaktan yakalandı, belirteçler belirteçleri

5 yıl önce

Python Package Endeksi (PYPI) Kayıt Defteri, bu hafta, kullanıcıların kredi kartı numaralarını çalmayı, belirteçleri durdurduklarını ve saldırganlara kod yürütme yeteneklerini kabul etmeyi amaçlayan birkaç Python paketini kaldırdı.

Bu kötü amaçlı paketler, Araştırmacıların Raporuna göre, üç farklı PYPI hesabı altında üç farklı PYPI hesabı altında yayınlandı.

Bu hafta, güvenlik araştırmacıları Andrey Polkovnichenko, JFROG'daki Omer Kaspi ve Shachar Menashe, PYPI kayıt defterine yakalanan çeşitli kötü amaçlı Python paketlerini analiz etti.

Bu paketler aşağıdaki gibidir; kategorilere ayrılmıştır:

Paketlerin çoğu, bazı saldırganlar kod yürütme yetenekleri olan saldırganlara sağlanmasına rağmen, Paketlerin çoğu, anlaşmazlık belirteçlerini, kredi kartı numaralarını ve web tarayıcısı dosyalarını çalıyor.

Listedeki tüm paketler, çoğu acemi Python kötü amaçlı yazılımın kullandığı, araştırmacıların söyleyerek basit bir kaçakçı teknikleri kullanır.

Python kodu Base64-kodlanmıştır ve kodu çözüldükten sonra eval () için geçti.

Bununla birlikte, "Paketler Aryi ve ocağı, kötü amaçlı yazılım geliştiricilerinin farklı şaşkınlık yöntemleriyle deney yaptığını öne sürüyor," Araştırmacıları raporlarındaki durumları belirtir.

BleepingComputer tarafından görüldüğü gibi, soylu kötü amaçlı yazılım ailesi yanlış bir şekilde kendini optimizasyon paketleri olarak tanıtıyor, "Bu modül, python için" Python içindeki Python paketlerinde ve PYPI sayfalarında (şimdi kaldırıldı):

Saintsse ailesinin altındaki farklı paketler, kullanıcının Kredi kartı numaralarını saklayan kullanıcının anlaşmazlık kimlik doğrulaması belirteçlerini ve web tarayıcısı dosyalarını edinin.

Bu tür bir kredi kartı numaraları genellikle web tarayıcılarında, daha sonra "otomatik tamamlama" aracılığıyla kullanmayı amaçlayan kullanıcılar tarafından kaydedilir.

"Bir kimlik doğrulama belirteci, saldırganın, belirteci tutulan kullanıcıyı kimliğe bürünmesini sağlar (HTTP oturum çerezlerine benzer)."

"Jetonları çalan yük yükü, rezil DTGPG'ye (uyuşmazlık belirteci kapma yükü yüklü jeneratör) yüküne dayanmaktadır."

"Bu, halka açık bir şekilde serbest bırakılmamış bir jeneratör aracıdır, ancak yükler (bireyselleştirilmiş belirteç kapıları) halka açık olarak paylaşılmaktadır ve bazı örnekler de GitHub'a yüklenmiştir," dedi.

Discord belirteç çalar, işlevselliklerinde (ancak kodu değil) NPM Discord Stealers BleepingComputer'ın daha önce bildirmiştir.

Bu paketlerin bazıları tarafından yüklenen bir başka kötü amaçlı yazılımın başka bir strandı, sistem bilgilerini toplamak için keşif faaliyetlerine yöneliktir.

Bu paketler şimdi PYPI'den kaldırılmış olsa da, SonAtype'da bir güvenlik araştırması olarak, Arşivlenmiş kopyalarının içinde SonAtype'nin Otomatik Kötü Amaçlı Yazılım Algılama Sistemlerinin depolanmasıyla göz atabildim.

Bu belirli soylu ailesi, ekran görüntülerini, Windows sürümünü ve lisans anahtar bilgilerini, IP adresini, bilgisayar adı / kullanıcı adı vb. Yakalamak için belirlenmiştir ve bu bilgileri bir discord webhook'a yükleyin:

Öte yandan, "Pytagora" paketi, Pisagor teoremi formülünü, bazılarında bir baz64 yükü boşaltın.

Yürütüldüğünde, TCP bağlantı noktası 9009'daki özel bir IP adresine bağlanmaya çalışırken ve gelen komutlar için "dinler".

Saldırganın özel bir IP adresi (172.16.60.80) seçeneğinin arkasındaki nedenleri veya IP'nin temsil ettiği şeyleri net değildir.

Son birkaç ayda, NPM, PYPI ve Rubygems dahil açık kaynaklı yazılım kayıtları, kötü amaçlı yazılım veya istenmeyen içeriklerle ısrarla vuruldu.

JFROG'DAN BU RAPOR, Kötü Amaçlı Kriptominin Packges'in Pypi'de Sonatype tarafından yakalanmasından birkaç hafta sonra geliyor.

Ve, bu ay, ReversingLabs'tan bir danışmanın ardından, NPM, krom tarayıcı kimlik bilgilerini meşru şifreleme kurtarma araçları ile çalmaya yönelik paketleri kaldırdı.

Yazılım kayıtlarını ve geliştiricilerin kodunu hedef alan saldırganlarda büyük bir dalgalanma ile, sorunun yakında her zaman gitmesi beklenmemektedir.

Avrupa Birlik Ajansı'ndan Siber Güvenlik (Enisa) için yazılım tedarik zinciri güvenliğine ilişkin bir rapor, bugün devletler yayınlandı, saldırıların% 66'sı tedarikçinin koduna odaklandı.

2021'deki ortaya çıkan tedarik zinciri saldırıları, 2020'de bildirilenlere kıyasla dört kez artması bekleniyor.

"Böyle yeni bir eğilim, politika yapıcılara ve siber toplumun şimdi harekete geçme ihtiyacını vurgulamaktadır."

ENISA, "Bu nedenle, bu nedenle, gelecekte potansiyel tedarik zinciri saldırılarını önlemek ve yanıtlamak için romanın koruyucu önlemlerin acil olarak tanıtılması gerektiğini," dedi.

NOT: Kötü amaçlı paketlerden birinin adı aslında, BleepingComputer tarafından yayınlanmadan önce BleepingComputer tarafından kontrol edildiği gibi, "araştırmacıların raporunda" belirtilenlerin aksine "ARYI". "Var" meşru bir pypi projesidir.

NPM Paketi Kurtarma aracı üzerinden Windows'ta Chrome şifrelerini çaldı

Windows 10'un paket yöneticisi yinelenen, hatalı biçimlendirilmiş uygulamalarla dolu

Microsoft, Tedarik Zinciri Fiasco'da Rootkit Malware imzalamayı kabul ediyor

Kötü niyetli pypi paketleri HIJACK DEV cihazları Maden Cryptocurrency

Kritik CloudFlare CDN Kusuruna, tüm sitelerin% 12'sinden ödün verildi

Kaynak: Bleeping Computer

More Posts