歡迎登入資安人
若您還不是會員,請點選下方加入會員
忘記密碼
加入資安人會員
登入
新聞
觀點
專題
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
專題
解決方案
活動
訂閱電子報
登入
登入
訂閱電子報
新聞
觀點
專題
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
針對IT開發者而來!27 個惡意 PyPI 套裝軟體下載量達數千次
2023 / 11 / 20
編輯部
近半年來,一個未知的威脅行為者一直在PyPI資源庫發布typosquat軟體套件,目的是發佈能夠獲得持久性、竊取敏感性資料和存取加密貨幣錢包以獲取經濟利益的惡意軟體。
Checkmarx 在一份新報告中說,這 27 個套裝軟體偽裝成流行的合法 Python 庫,吸引了數千次下載。大部分下載來自美國、中國、法國、香港、德國、俄羅斯、愛爾蘭、新加坡、英國和日本。
外媒報導,這次攻擊的一個顯著特點是利用隱寫術(steganography )將惡意有效載荷隱藏在一個影像檔中,增加了攻擊的隱蔽性。
這些套裝軟體包括 pyefflorer、pyminor、pyowler、pystallerer、pystob 和 pywool,其中最後一個套裝軟體於 2023 年 5 月 13 日被植入。
這些惡意套裝軟體的一個共同點是使用 setup.py 腳本,引用其他惡意套裝軟體pystob 和 pywool。這些套裝軟體部署了一個 Visual Basic 腳本(VBScript),以便下載和執行一個名為 "Runtime.exe "的檔,實現在主機上的持久化。
惡意套裝軟體的二進位檔案中嵌入了一個編譯檔案,能夠讓惡意攻擊者從網路瀏覽器、加密貨幣錢包和其他應用程式中收集資訊。
Checkmarx 觀察到的另一種攻擊鏈將可執行程式碼隱藏在 PNG 圖像("uwu.png")中,隨後解碼並運行該圖像,以提取受影響系統的公共 IP 位址和UUID。
特別是 Pystob 和 Pywool,它們以 API 管理工具為名,只是為了將資料外泄到 Discord webhook,並試圖將 VBS 檔放置在 Windows 開機檔案夾中來維持持久性。
滲透開源生態系統的不僅是威脅行為者。外媒表示 GitGuardian披露了2,922 個 PyPI 專案中總共存在 3,938 個獨特的秘密,其中 768 個獨特的秘密被發現是有效的。包括 AWS 金鑰、Azure Active Directory API 金鑰、GitHub OAuth 應用程式金鑰、Dropbox 金鑰、SSH 金鑰以及與 MongoDB、MySQL、PostgreSQL、Coinbase 和 Twilio 關聯的憑證。
更重要的是,其中許多機密外洩不只一次,跨越多個發行版本,使外洩總數達到 56,866 次。
GitGuardian 表示,暴露開源軟體套件中的秘密會給開發者和用戶帶來巨大的風險。攻擊者可以利用這些資訊來獲得未經授權的訪問、冒充軟體包維護者或透過社交工程策略操縱用戶。
針對軟體供應鏈的持續攻擊浪潮也促使美國政府本月發布新指南,要求軟體開發人員和供應商保持和提供軟體安全意識。
軟體供應商應改進其軟體發展流程,不僅要降低對員工和股東的傷害風險,還要降低對用戶的傷害風險。
本文轉載自TheHackerNews。
軟體供應鏈
供應鏈資安成熟度
開源軟體
PyPI
Python
最新活動
2024.12.19
2024 企業資安前瞻論壇 : 迎向複雜資安威脅的新時代
2024.12.19
數位轉型與資安未來-打造企業級基礎設施、網路安全與API管理
2024.12.20
『Silverfort Essential︰統一身份保護平台套件』 網路研討會
2025.01.07
取得2025年首張國際認證!【CCSK雲端安全知識認證培訓班】
2025.02.15
2025年ipas資訊安全工程師(初級/中級)-能力培訓班
看更多活動
大家都在看
多家依賴 CDN 業者提供 WAF 服務的企業用戶因設定不當暴露於資安威脅
Windows新零時差漏洞曝光:僅瀏覽惡意檔案即可竊取NTLM憑證
聯合情資示警:中國政府支持的網路間諜行動鎖定各國電信網路
美國CISA示警Zyxel等品牌之網路設備遭受攻擊中
俄羅斯駭客組織BlueAlpha濫用Cloudflare Tunnels發動攻擊
資安人科技網
文章推薦
報告:開源惡意程式碼數量較2023年暴增200%
Fortinet預測2025資安趨勢:AI驅動攻防升級,專業化攻擊鏈成焦點
中華資安國際再獲Frost & Sullivan 2024台灣年度最佳資安服務公司大獎