<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    PyPI惡意代碼包被下載上萬次

    VSole2021-12-15 09:51:22

    近日,托管在Python Package Index(PyPI)代碼存儲庫中的三個惡意程序包,被下載總計超過12000次,這些惡意包最終很可能會潛入各種應用程序的安裝包中。

    PyPI是用Python編程語言創建的軟件代碼存儲庫。與GitHub、npm和RubyGems一樣,PyPI允許編碼人員上傳軟件包,供開發人員在構建各種應用程序、服務和其他項目時使用。

    獨立研究員Andrew Scott在對PyPI中包含的代碼進行近乎全面分析時發現了這些惡意包:一個包含已知木馬惡意軟件,兩個包含信息竊取程序的惡意軟件包。

    被木馬化的包被稱為“aws-login0tool”,一旦安裝,它就會獲取一個有效負載可執行文件,結果證明它是一個已知的特洛伊木馬。

    “我發現這個包是因為它在我查看setup.py的多個文本搜索中被標記,因為這是Python包中惡意代碼最常見的位置之一,因為在安裝時可以在那里執行任意代碼,”Scott解釋說:“具體來說,我是通過查找import urllib.request發現的,因為它通常用于竊取數據或下載惡意文件,它也是由from subprocess import Popen它觸發的,這有點可疑,因為大多數包不需要執行任意命令行代碼。”

    Scott還通過查看import urllib.request字符串發現了另外兩個惡意包,這兩個包都是為數據泄露而開發的。

    這兩個名為“dpp-client”和“dpp-client1234I”的惡意包是同一個用戶在二月份上傳的。在安裝過程中,他們收集有關環境和文件列表的詳細信息,并且似乎“專門尋找與Apache Mesos相關的文件”,Scott說,這是一個管理計算機集群的開源項目。據研究人員稱,一旦收集到信息,就會將其發送到一個未知的網絡服務。

    Python安全團隊在12月10日收到通知后刪除了已識別的包,但在刪除之前導入惡意包的項目中,所有三個包都繼續存在。

    Scott表示,該木馬程序包于12月1日首次被添加到PyPI中,隨后被下載了近600次。至于數據竊取包,其中一個dpp-client下載量超過10000次,11月下載量600+;dpp-client1234已被下載約1500次。并且這兩個包都用它們的源代碼URL模仿了一個現有的流行庫,“所以任何人在PyPI中查看這些包或分析庫的流行程度都會看到大量的GitHub好評和分支——看上去擁有良好的聲譽。”

    軟件供應鏈攻擊已經成為越來越流行的惡意軟件分發方法。例如,上周在Node.js包管理器(npm)代碼庫中發現了一系列旨在收集Discord令牌的惡意包。這些軟件包可用于接管用戶的帳戶和服務器。

    (來源:@GoUpSec)

    scott
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    近期歐盟-美國隱私保護框架無效的背后的歐洲數據隱私組織,展示了新發現的力量。Noyb的原告兼董事長Max Schrems已指示其組織針對通過Google Analytics(分析)和/或Facebook Connect集成與美國進行數據傳輸的主要企...
    澳大利亞總理Scott Morrison召開了一次緊急新聞發布會,披露該國正受到一個國家行為者的網絡攻擊,但該國的信息安全咨詢機構表示,盡管攻擊者已經獲得了一些系統的訪問權限,但并未“在受害者環境中進行任何破壞性或破壞性活動”。他還表示,此次緊急新聞發布會的主要目的是向澳大利亞人宣傳和教育這一事件。但Morrison 拒絕說明澳大利亞國防機構是否已經確定了襲擊的來源,并表示迄今收集的證據不符合政府確定襲擊者姓名的門檻。
    2021 年 6 月 21 日,Scott Logic 發布了 2021 年 WebAssembly 用戶報告。報告中顯示 69% 的受訪者認為 Wasm 將對未來的 Web 開發產生非常大的影響,同時受訪者還預計 Wasm 將會對不同應用領域產生重要影響。
    專家們于當地時間周三告訴美國眾議院情報委員會,政府和科技行業必須合作以保護美國公民不被像Pegasus這樣的商業間諜軟件盯上。該軟件于去年被揭露感染了許多政府官員、人權活動家、記者和其他人的iPhone。
    近日,AMI MegaRAC Baseboard Management Controller 軟件中披露了兩個安全漏洞,這些漏洞一旦被攻擊者成功利用,將可遠程控制服務器并直接部署惡意軟件。此次Eclypsium的發現基于RansomExx組織在2021年8月針對硬件制造商技嘉的勒索軟件攻擊中泄露的AMI固件的分析。
    美國聯邦貿易委員會 (FTC) 首次發布了對跟蹤軟件應用程序及其首席執行官的禁令,這可能是打擊此類有爭議的監控軟件的開始。
    展示在Kubernetes集群中的攻擊和防御思路
    近日,斯洛伐克網絡安全公司ESET報告稱發現首個能夠繞過最新Windows 11安全啟動保護UEFI的bootkit惡意軟件——BlackLotus(黑蓮花),已在地下網絡黑市中銷售,構成重大網絡安全威脅。根據ESET的說法,該漏洞的成功利用允許在早期啟動階段執行任意代碼,從而允許威脅行為者在啟用UEFI安全啟動的系統上執行惡意操作,而無需物理訪問它。
    近日,斯洛伐克網絡安全公司ESET報告稱發現首個能夠繞過最新Windows 11安全啟動保護UEFI的bootkit惡意軟件——BlackLotus,已在地下網絡黑市中銷售,構成重大網絡安全威脅。
    JD Sports Fashion plc,是英國領先的運動鞋和運動服飾零售商。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类