新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
針對IT開發者而來!27 個惡意 PyPI 套裝軟體下載量達數千次
2023 / 11 / 20
編輯部
近半年來,一個未知的威脅行為者一直在PyPI資源庫發布typosquat軟體套件,目的是發佈能夠獲得持久性、竊取敏感性資料和存取加密貨幣錢包以獲取經濟利益的惡意軟體。
Checkmarx 在一份新報告中說,這 27 個套裝軟體偽裝成流行的合法 Python 庫,吸引了數千次下載。大部分下載來自美國、中國、法國、香港、德國、俄羅斯、愛爾蘭、新加坡、英國和日本。
外媒報導,這次攻擊的一個顯著特點是利用隱寫術(steganography )將惡意有效載荷隱藏在一個影像檔中,增加了攻擊的隱蔽性。
這些套裝軟體包括 pyefflorer、pyminor、pyowler、pystallerer、pystob 和 pywool,其中最後一個套裝軟體於 2023 年 5 月 13 日被植入。
這些惡意套裝軟體的一個共同點是使用 setup.py 腳本,引用其他惡意套裝軟體pystob 和 pywool。這些套裝軟體部署了一個 Visual Basic 腳本(VBScript),以便下載和執行一個名為 "Runtime.exe "的檔,實現在主機上的持久化。
惡意套裝軟體的二進位檔案中嵌入了一個編譯檔案,能夠讓惡意攻擊者從網路瀏覽器、加密貨幣錢包和其他應用程式中收集資訊。
Checkmarx 觀察到的另一種攻擊鏈將可執行程式碼隱藏在 PNG 圖像("uwu.png")中,隨後解碼並運行該圖像,以提取受影響系統的公共 IP 位址和UUID。
特別是 Pystob 和 Pywool,它們以 API 管理工具為名,只是為了將資料外泄到 Discord webhook,並試圖將 VBS 檔放置在 Windows 開機檔案夾中來維持持久性。
滲透開源生態系統的不僅是威脅行為者。外媒表示 GitGuardian披露了2,922 個 PyPI 專案中總共存在 3,938 個獨特的秘密,其中 768 個獨特的秘密被發現是有效的。包括 AWS 金鑰、Azure Active Directory API 金鑰、GitHub OAuth 應用程式金鑰、Dropbox 金鑰、SSH 金鑰以及與 MongoDB、MySQL、PostgreSQL、Coinbase 和 Twilio 關聯的憑證。
更重要的是,其中許多機密外洩不只一次,跨越多個發行版本,使外洩總數達到 56,866 次。
GitGuardian 表示,暴露開源軟體套件中的秘密會給開發者和用戶帶來巨大的風險。攻擊者可以利用這些資訊來獲得未經授權的訪問、冒充軟體包維護者或透過社交工程策略操縱用戶。
針對軟體供應鏈的持續攻擊浪潮也促使美國政府本月發布新指南,要求軟體開發人員和供應商保持和提供軟體安全意識。
軟體供應商應改進其軟體發展流程,不僅要降低對員工和股東的傷害風險,還要降低對用戶的傷害風險。
本文轉載自TheHackerNews。
軟體供應鏈
供應鏈資安成熟度
開源軟體
PyPI
Python
最新活動
2026.03.25
2026 OT資安年會
2026.03.25
「AI網路攻擊來襲:企業如何建立智慧化資安防護網」第一線資訊科技線上研討會
2026.03.26
2026年3月份 ISA/IEC 62443 網路安全基礎專家證照課程
2026.03.26
自適應藍隊時代來臨|LKC CTEM打造可驗證的資安韌性
2026.04.08
【研討會】4/8 情資驅動資安治理:政府數位韌性的關鍵拼圖
2026.04.13
CRA 法規倒數計時!透過 ISA/IEC 62443 IC47課程 打造符合歐盟標準的資安產品
2026.04.21
【2026 資安趨勢講堂】敲碗加開場✨ Java 應用效能實戰:從啟動加速到資源節省
看更多活動
大家都在看
Google報告:雲端攻擊多利用軟體漏洞,而非弱密碼
偽Claude Code安裝頁面氾濫,「InstallFix」攻擊手法敲警鐘
AI代理程式首次發動大規模攻擊,駭客鎖定微軟、DataDog與CNCF的GitHub專案
勒索軟體贖金下滑 8%,但攻擊數量暴增五成、中位數贖金飆升近四倍
中國駭客組織CL-UNK-1068長期滲透亞洲關鍵基礎設施
資安人科技網
文章推薦
中國駭客組織 CL-UNK-1068 長期鎖定亞洲關鍵基礎設施,進行網路間諜活動
Anthropic運用Claude Opus 4.6 AI模型,發現Firefox瀏覽器22個漏洞
歐盟網路韌性法案(CRA)通報義務倒數計時!零壹科技攜手 Lucent Sky 助企業加速合規