您现在的位置是:IT资讯 >>正文
警惕!PyPI Python软件包存在多种恶意代码
IT资讯2人已围观
简介近日,研究人员发现Python软件包索引PyPI)中存在四个不同的流氓软件包,包括投放恶意软件,删除netstat工具以及操纵SSH authorized_keys文件。存在问题的软件包分别是是apt ...
近日,警惕研究人员发现Python软件包索引(PyPI)中存在四个不同的软件流氓软件包,包括投放恶意软件,包存删除netstat工具以及操纵SSH authorized_keys文件。多种代码
存在问题的恶意软件包分别是是aptx 、bingchilling2、警惕httops和tkint3rs,软件这些软件包在被删除之前总共被下载了约450次。包存其中aptx是多种代码冒充高通公司比较流行的同名音频编、解码器 ,模板下载恶意而httops和tkint3rs则分别是警惕https和tkinter的盗版。不难看出这些软件包的软件名字都是刻意伪装过的的 ,目的包存就是为了迷惑人们。

经过对安装脚本中注入的多种代码恶意代码分析显示,存在一个虚假的恶意Meterpreter有效载荷 ,亿华云它被伪装成 "pip",可以利用它来获得对受感染主机的shell访问 。
此外 ,还采取了一些步骤来删除用于监视网络配置和活动的netstat命令行实用程序,以及修改.ssh/authorized_keys 文件以设置用于远程访问的 SSH 后门。

但是有迹象表明 ,潜入软件存储库的恶意软件是一种反复出现的威胁 ,Fortinet FortiGuard 实验室发现了五个不同的服务器租用 Python 包——web3 -essential、3m-promo-gen-api、ai-solver-gen 、hypixel-coins、httpxrequesterv2和httpxrequester 旨在收集和泄露敏感信息。
这些威胁是在 ReversingLabs 揭示了一个名为 aabquerys 的恶意 npm 模块时发布的,该模块伪装成合法的 abquery 包 ,试图诱骗开发人员下载它。
就其本身而言 ,经过混淆的 JavaScript 代码具有从远程服务器检索第二阶段可执行文件的源码下载功能,而远程服务器又包含一个 Avast 代理二进制文件 (wsc_proxy.exe) ,已知该文件容易受到 DLL侧载攻击。

这使攻击者能够调用一个恶意库,该恶意库被设计为从命令和控制(C2)服务器上获取第三阶段的组件Demon.bin。
ReversingLabs研究员Lucija Valentić说:"Demon.bin是一个具有典型的RAT(远程访问木马)功能的恶意代理 ,它是使用一个名为Havoc的开源、后开发 、命令和控制框架生成的源码库 。
此外 ,据说aabquerys的作者还发布了另外两个名为aabquery和nvm_jquery的软件包的多个版本,它们有可能是aabquerys的早期迭代 。
Havoc 远非唯一在野外检测到的 C2 利用框架,犯罪分子还在恶意软件活动中利用 Manjusaka、Covenant、Merlin 和 Empire 等自定义套件 。
调查结果最后还强调了恶意软件包潜伏在npm 和 PyPi 等开源存储库中的高防服务器风险越来越大 ,这可能会对软件供应链产生严重影响 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/397b799595.html
下一篇:一文了解威胁建模
相关文章
美国空军版“斯诺登事件”解密:没有安全文化真可怕
IT资讯据华盛顿邮报报道,美国空军检察长本周解密并公布了特谢拉泄密事件报告。2023年4月,美国空军网络工程师特谢拉(Teixeira)因在社交媒体平台Discord上长期大量泄露与乌克兰战争有关的美军机密文 ...
【IT资讯】
阅读更多LG蓝牙耳机HBS730的使用体验(功能齐全、音质优异、舒适易用的高品质无线耳机)
IT资讯在现代社会中,随着科技的不断进步,无线耳机成为人们日常生活中不可或缺的配件之一。LGHBS730作为一款备受好评的蓝牙耳机,以其出色的功能和优异的音质赢得了众多用户的青睐。本文将对LGHBS730进行 ...
【IT资讯】
阅读更多怒删180个服务器!39岁程序员被裁后实施报复,导致公司损失91.8万新币
IT资讯编译丨诺亚出品 | 51CTO技术栈微信号:blog51cto)近日一起由解雇引发的极端事件震撼业界:39岁的Kandula Nagaraju因对公司解雇决定心怀不满,于6月10日,被判处两年零八个月 ...
【IT资讯】
阅读更多