您现在的位置是:系统运维 >>正文
Python 供应链攻击层出不穷,研究人员又发现一例
系统运维347人已围观
简介2022 年 12 月 9 日,研究人员在 PyPI 中发现又一个供应链攻击。2022 年 12 月 6 日名为 aioconsol 的 Python 包发布,同一天发布了三个版本。与此前披露的名为 ...

2022 年 12 月 9 日 ,链攻例研究人员在 PyPI 中发现又一个供应链攻击。击层究人2022 年 12 月 6 日名为 aioconsol 的穷研 Python 包发布 ,同一天发布了三个版本。员又与此前披露的发现名为 shaderz 的 Python 包类似,模板下载并没有相关的链攻例描述信息。

项目描述

版本发布
该 Python 包的击层究人 2.0 版在 setup.py 脚本中包含恶意代码 ,将二进制内容写入名为 test.exe 的穷研文件,这作为安装过程中的源码下载员又一部分。

2.0 版的发现 setup.py
在 0.0 版本与 1.0 版本中,__init__.py脚本也有类似的链攻例恶意代码 ,如下所示 :

1.0 版恶意代码

0.0 版恶意代码
VirusTotal 中部分引擎将该 EXE 可执行文件标记为恶意:

VirusTotal 检测信息
具体行为执行该 EXE 可执行文件 ,击层究人创建名为 stub.exe 的香港云服务器穷研子进程。

进程运行
程序在 %USER%\AppData\Local\Temp\onefile_%PID_%TIME%处释放多个文件:

释放文件
释放的员又可执行文件 stub.exe 被少数引擎检出:

VirusTotal 检测信息
执行 test.exe 后 ,会将自身复制到 %USER%\AppData\Local\WindowsControl名为 Control.exe 以及释放 run.bat 的发现批处理文件。

创建文件
run.bat 脚本显示文件 Control.exe 的路径,云计算确保在启动时运行。

run.bat
尝试连接到多个 IP 地址,进行敏感数据的泄露:

与 104.20.67.143 的网络连接

与 104.20.68.143 的网络连接

与 172.67.34.170 的网络连接

与 185.106.92.188 的源码库网络连接

双方通信的加密数据
结论研究人员在不到一周的时间内两次发现针对 Python 的供应链攻击 ,这说明攻击者对这种攻击方式非常青睐 。用户也需要高度警惕不明来源安装的 Python 包 ,高防服务器其中很可能包含恶意软件。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/216f799776.html
相关文章
良好数据安全实践推动数据治理的七种方式
系统运维随着越来越多的组织继续实施数字化转型计划,他们成为其负责的数据的好管家的能力变得更加困难。他们正在生成更多数据、更多数据类型、更多存储库、更多不同架构。每天,组织在其数字业务流程的过程中都会创建更多的 ...
【系统运维】
阅读更多解决电脑关键事件错误的有效方法(保护您的电脑免受关键事件错误的影响)
系统运维在数字化时代,电脑已经成为人们生活和工作中不可或缺的工具。然而,我们常常会遇到一些关键事件错误,如系统崩溃、病毒感染、软件冲突等,这些错误给我们的使用带来了不便和困扰。为了保护您的电脑并提升工作效率, ...
【系统运维】
阅读更多如何解决惠普电脑网络错误无法开机的问题(网络错误导致惠普电脑无法正常启动,快速排除故障的方法)
系统运维随着科技的发展,电脑已经成为我们生活中不可或缺的工具之一。然而,有时候我们可能会遇到一些问题,比如惠普电脑因网络错误而无法正常开机。这种情况下,我们需要了解一些快速排除故障的方法,以便能够尽快恢复电脑 ...
【系统运维】
阅读更多