您现在的位置是:网络安全 >>正文
恶意 PyPI 包窃取云令牌,移除前下载量超 1.4 万次
网络安全748人已围观
简介网络安全研究人员近日警告,Python包索引PyPI)仓库用户正成为恶意攻击的目标。攻击者通过伪装成与“时间”相关的工具包,实则隐藏了窃取敏感数据如云访问令牌)的功能。恶意包种类及下载量软件供应链安全 ...
网络安全研究人员近日警告,恶意Python包索引(PyPI)仓库用户正成为恶意攻击的包窃目标。攻击者通过伪装成与“时间”相关的取云前下工具包,实则隐藏了窃取敏感数据(如云访问令牌)的令牌功能。

软件供应链安全公司ReversingLabs表示 ,移除他们发现了两组共计20个恶意包 ,亿华云载量累计下载量超过1.41万次。超万次具体包及其下载量如下:
snapshot-photo(2,恶意448次下载)time-check-server(316次下载)time-check-server-get(178次下载)time-server-analysis(144次下载)time-server-analyzer(74次下载)time-server-test(155次下载)time-service-checker(151次下载)aclient-sdk(120次下载)acloud-client(5,496次下载)acloud-clients(198次下载)acloud-client-uses(294次下载)alicloud-client(622次下载)alicloud-client-sdk(206次下载)amzclients-sdk(100次下载)awscloud-clients-core(206次下载)credential-python-sdk(1,155次下载)enumer-iam(1,254次下载)tclients-sdk(173次下载)tcloud-python-sdks(98次下载)tcloud-python-test(793次下载)恶意包的运作机制第一组恶意包主要用于将数据上传到攻击者的基础设施中,而第二组则包含为阿里云、包窃亚马逊云服务及腾讯云等平台实现云客户端功能的取云前下包 。此外,免费模板令牌这些包还通过“时间”相关功能窃取云服务密钥。移除截至本文撰写时,载量所有已识别的超万次恶意包均已从PyPI仓库中移除。
进一步分析显示,恶意其中三个包(acloud-client、enumer-iam和tcloud-python-test)已被列为GitHub项目“accesskey_tools”的依赖项 。香港云服务器该项目被复刻42次,启动519次 ,具有一定的流行度。

根据源代码提交记录,tcloud-python-test包于2023年11月8日被引入项目,表明其自那时起便可在PyPI上下载 。根据pepy.tech的云计算统计 ,该包至今已被下载793次 。
供应链安全威胁日益严峻这一事件曝光之际 ,Fortinet FortiGuard Labs表示,他们在PyPI和npm仓库中发现了数千个可疑包,其中一些包嵌入的安装脚本被设计为在安装过程中部署恶意代码或与外部服务器通信 。
Jenna Wang指出 :“可疑URL是服务器租用潜在恶意包的关键指标 ,它们通常用于下载额外负载或与命令控制(C&C)服务器建立通信 ,从而使攻击者能够控制受感染系统。在974个包中 ,此类URL与数据窃取、进一步下载恶意软件及其他恶意行为的风险相关 。模板下载因此 ,审查和监控包依赖中的外部URL对于防止漏洞利用至关重要 。”
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/722f499273.html
相关文章
为什么数据传输是医疗行业的下一个重大网络安全挑战
网络安全你知道病人的数据一旦进入云端后会存储在哪里吗?不幸的是,对于许多医疗机构来说,他们并不知道,或者不能给出一个明确的回答。以下是数据传输是下一个重大网络安全挑战的原因,以及医疗机构可以采取哪些措施来保证 ...
【网络安全】
阅读更多安装量超十万的 OttoKit WordPress 插件遭利用多漏洞攻击
网络安全高危漏洞遭野外利用OttoKit原SureTriggers)WordPress插件近日曝出第二个正被活跃利用的安全漏洞。该漏洞编号为CVE-2025-27007CVSS评分9.8),属于权限提升漏洞, ...
【网络安全】
阅读更多CISA 警告 VMware 漏洞正遭积极利用,敦促企业立即修补
网络安全2025年3月4日,美国网络安全和基础设施安全局CISA)发布紧急警报,将三个关键VMware漏洞添加到其已知被利用漏洞KEV)目录中,原因是有证据表明这些漏洞正在被积极利用。这些漏洞编号为CVE-2 ...
【网络安全】
阅读更多
热门文章
最新文章
友情链接
- 戴尔数据泄露事件:测试实验室平台遭 World Leaks 黑客组织入侵
- AMDA107300和i7的性能比较研究(谁是更好的选择?)
- 企业数据库险遭百亿损失,瑞数DDR全周期防护破解“暗雷”阴影
- 谷歌 Chrome 零日漏洞遭广泛利用,可执行任意代码
- 体验音乐新境界,BOSEQC35带来震撼音质!(逆袭耳朵的,QC35成为音乐控的首选!)
- CISO保障AI业务安全的五个优先事项
- 谷歌 Chrome 零日漏洞遭广泛利用,可执行任意代码
- 出柜率、上架率、负载率,数据中心运营的三个重要指标,你知道吗?
- 压测利器 Apache Bench:快速上手,服务器性能一测就“露馅”!
- W7硬盘系统安装教程(简单易懂的W7硬盘系统安装教程,让你轻松搭建个人电脑) 香港物理机亿华云b2b信息平台云服务器企业服务器源码库网站建设