新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
針對IT開發者而來!27 個惡意 PyPI 套裝軟體下載量達數千次
2023 / 11 / 20
編輯部
近半年來,一個未知的威脅行為者一直在PyPI資源庫發布typosquat軟體套件,目的是發佈能夠獲得持久性、竊取敏感性資料和存取加密貨幣錢包以獲取經濟利益的惡意軟體。
Checkmarx 在一份新報告中說,這 27 個套裝軟體偽裝成流行的合法 Python 庫,吸引了數千次下載。大部分下載來自美國、中國、法國、香港、德國、俄羅斯、愛爾蘭、新加坡、英國和日本。
外媒報導,這次攻擊的一個顯著特點是利用隱寫術(steganography )將惡意有效載荷隱藏在一個影像檔中,增加了攻擊的隱蔽性。
這些套裝軟體包括 pyefflorer、pyminor、pyowler、pystallerer、pystob 和 pywool,其中最後一個套裝軟體於 2023 年 5 月 13 日被植入。
這些惡意套裝軟體的一個共同點是使用 setup.py 腳本,引用其他惡意套裝軟體pystob 和 pywool。這些套裝軟體部署了一個 Visual Basic 腳本(VBScript),以便下載和執行一個名為 "Runtime.exe "的檔,實現在主機上的持久化。
惡意套裝軟體的二進位檔案中嵌入了一個編譯檔案,能夠讓惡意攻擊者從網路瀏覽器、加密貨幣錢包和其他應用程式中收集資訊。
Checkmarx 觀察到的另一種攻擊鏈將可執行程式碼隱藏在 PNG 圖像("uwu.png")中,隨後解碼並運行該圖像,以提取受影響系統的公共 IP 位址和UUID。
特別是 Pystob 和 Pywool,它們以 API 管理工具為名,只是為了將資料外泄到 Discord webhook,並試圖將 VBS 檔放置在 Windows 開機檔案夾中來維持持久性。
滲透開源生態系統的不僅是威脅行為者。外媒表示 GitGuardian披露了2,922 個 PyPI 專案中總共存在 3,938 個獨特的秘密,其中 768 個獨特的秘密被發現是有效的。包括 AWS 金鑰、Azure Active Directory API 金鑰、GitHub OAuth 應用程式金鑰、Dropbox 金鑰、SSH 金鑰以及與 MongoDB、MySQL、PostgreSQL、Coinbase 和 Twilio 關聯的憑證。
更重要的是,其中許多機密外洩不只一次,跨越多個發行版本,使外洩總數達到 56,866 次。
GitGuardian 表示,暴露開源軟體套件中的秘密會給開發者和用戶帶來巨大的風險。攻擊者可以利用這些資訊來獲得未經授權的訪問、冒充軟體包維護者或透過社交工程策略操縱用戶。
針對軟體供應鏈的持續攻擊浪潮也促使美國政府本月發布新指南,要求軟體開發人員和供應商保持和提供軟體安全意識。
軟體供應商應改進其軟體發展流程,不僅要降低對員工和股東的傷害風險,還要降低對用戶的傷害風險。
本文轉載自TheHackerNews。
軟體供應鏈
供應鏈資安成熟度
開源軟體
PyPI
Python
最新活動
2026.08.13
2026 南科資安論壇
2026.08.27
2026 中部製造業資安論壇
2026.08.05
緊急救援與醫療場域的資安韌性
2026.08.11
智慧升級不踩雷|掌握 Claude on AWS 最佳實踐
2026.08.26
Veeam 攜手 Power Admin,建構從備份、監控到快速復原的資料韌性,打造全方位混合雲數據防禦體系 (高雄場)
2026.08.27
終結告警疲勞!Google SecOps 自動化防禦與 7×24 專家聯防實戰論壇
2026.08.28
HCL AppScan 應用程式安全檢測實作班
2027.08.06
2026迎戰合規新局上市櫃企業資安治理與風險評估實戰解析
看更多活動
大家都在看
美國採取網路攻擊戰 阻止伊朗發展核武
AI代理人「YOLO模式」滲透泰國財政部 資安業者揭露自主式駭客攻擊
Sophos 推出 Sophos Fusion,打造完整的 AI 原生資安防禦系統
超越人類監督:前沿 AI 時代的新挑戰與應對
輝達攜37家科技巨頭成立「開放安全AI聯盟」 呼應Hugging Face遭AI代理入侵事件
資安人科技網
文章推薦
n8n 修補高嚴重性沙盒逃逸漏洞,可讓工作流程編輯者以伺服器程序權限執行系統指令
JFrog證實:OpenAI模型利用Artifactory零時差漏洞逃逸測試環境,八項CVE曝光
金管會示警前沿AI攻擊風險:金融業三階段整備,供應鏈治理成防線關鍵