新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
針對IT開發者而來!27 個惡意 PyPI 套裝軟體下載量達數千次
2023 / 11 / 20
編輯部
近半年來,一個未知的威脅行為者一直在PyPI資源庫發布typosquat軟體套件,目的是發佈能夠獲得持久性、竊取敏感性資料和存取加密貨幣錢包以獲取經濟利益的惡意軟體。
Checkmarx 在一份新報告中說,這 27 個套裝軟體偽裝成流行的合法 Python 庫,吸引了數千次下載。大部分下載來自美國、中國、法國、香港、德國、俄羅斯、愛爾蘭、新加坡、英國和日本。
外媒報導,這次攻擊的一個顯著特點是利用隱寫術(steganography )將惡意有效載荷隱藏在一個影像檔中,增加了攻擊的隱蔽性。
這些套裝軟體包括 pyefflorer、pyminor、pyowler、pystallerer、pystob 和 pywool,其中最後一個套裝軟體於 2023 年 5 月 13 日被植入。
這些惡意套裝軟體的一個共同點是使用 setup.py 腳本,引用其他惡意套裝軟體pystob 和 pywool。這些套裝軟體部署了一個 Visual Basic 腳本(VBScript),以便下載和執行一個名為 "Runtime.exe "的檔,實現在主機上的持久化。
惡意套裝軟體的二進位檔案中嵌入了一個編譯檔案,能夠讓惡意攻擊者從網路瀏覽器、加密貨幣錢包和其他應用程式中收集資訊。
Checkmarx 觀察到的另一種攻擊鏈將可執行程式碼隱藏在 PNG 圖像("uwu.png")中,隨後解碼並運行該圖像,以提取受影響系統的公共 IP 位址和UUID。
特別是 Pystob 和 Pywool,它們以 API 管理工具為名,只是為了將資料外泄到 Discord webhook,並試圖將 VBS 檔放置在 Windows 開機檔案夾中來維持持久性。
滲透開源生態系統的不僅是威脅行為者。外媒表示 GitGuardian披露了2,922 個 PyPI 專案中總共存在 3,938 個獨特的秘密,其中 768 個獨特的秘密被發現是有效的。包括 AWS 金鑰、Azure Active Directory API 金鑰、GitHub OAuth 應用程式金鑰、Dropbox 金鑰、SSH 金鑰以及與 MongoDB、MySQL、PostgreSQL、Coinbase 和 Twilio 關聯的憑證。
更重要的是,其中許多機密外洩不只一次,跨越多個發行版本,使外洩總數達到 56,866 次。
GitGuardian 表示,暴露開源軟體套件中的秘密會給開發者和用戶帶來巨大的風險。攻擊者可以利用這些資訊來獲得未經授權的訪問、冒充軟體包維護者或透過社交工程策略操縱用戶。
針對軟體供應鏈的持續攻擊浪潮也促使美國政府本月發布新指南,要求軟體開發人員和供應商保持和提供軟體安全意識。
軟體供應商應改進其軟體發展流程,不僅要降低對員工和股東的傷害風險,還要降低對用戶的傷害風險。
本文轉載自TheHackerNews。
軟體供應鏈
供應鏈資安成熟度
開源軟體
PyPI
Python
最新活動
2026.06.23
AI 賦能資安:威脅情資探勘、分析與主動防禦實作
2026.06.24
漢昕科技X2026 Solution Day:AI自動化監控實現零信任架構的動態防禦【6/24高雄站】
2026.06.24
【線上研討會】當駭客在網路裡橫向移動,你知道嗎? Illumio Insights 升級你的資安視野
2026.06.26
AI x 資安工作坊 III - AI 與網路安全職業與教育:打造數位經濟新世代
2026.06.26
企業導入AI風險邊界實戰工作坊(含場域觀摩)
2026.06.26
金融業安心使用 GenAI 與金融 LLM 完整解決方案
2026.07.09
7/9-7/10【軟體開發安全意識與 .NET/Java 安全程式開發】兩日集訓班
看更多活動
大家都在看
拿到 ISO 27001 證書就安全了?林宜隆教授:四層標準架構才是資安治理正解
親中駭客「龍織行動」鎖定台灣政府與學術機構,Rust 載入器配合 Azure 雲端服務滲透端點
Miasma 蠕蟲攻擊微軟 73 個 GitHub 儲存庫,AI 編碼工具成新傳播向量
新興威脅組織 OP-512 以客製化 Web Shell 框架攻擊 IIS 伺服器,疑與中國有關
從 CVE-2026-20127 到 CVE-2026-20245:攻擊者串連三個 Cisco SD-WAN 漏洞打出完整攻擊鏈
資安人科技網
文章推薦
資安院與微軟簽定合作備忘錄,強化台灣整體資安整備與韌性
新興威脅組織 OP-512 以客製化 Web Shell 框架攻擊 IIS 伺服器,疑與中國有關
從發現到控制:如何在 OT 環境中評估與處理高危漏洞