您现在的位置是:IT资讯 >>正文
Python 供应链攻击层出不穷,研究人员又发现一例
IT资讯34人已围观
简介2022 年 12 月 9 日,研究人员在 PyPI 中发现又一个供应链攻击。2022 年 12 月 6 日名为 aioconsol 的 Python 包发布,同一天发布了三个版本。与此前披露的名为 ...

2022 年 12 月 9 日,链攻例研究人员在 PyPI 中发现又一个供应链攻击。击层究人2022 年 12 月 6 日名为 aioconsol 的穷研 Python 包发布,同一天发布了三个版本。员又与此前披露的发现名为 shaderz 的 Python 包类似,高防服务器并没有相关的链攻例描述信息。

项目描述

版本发布
该 Python 包的击层究人 2.0 版在 setup.py 脚本中包含恶意代码,将二进制内容写入名为 test.exe 的穷研文件 ,这作为安装过程中的模板下载员又一部分。

2.0 版的发现 setup.py
在 0.0 版本与 1.0 版本中,__init__.py脚本也有类似的链攻例恶意代码,如下所示 :

1.0 版恶意代码

0.0 版恶意代码
VirusTotal 中部分引擎将该 EXE 可执行文件标记为恶意 :

VirusTotal 检测信息
具体行为执行该 EXE 可执行文件,击层究人创建名为 stub.exe 的云计算穷研子进程 。

进程运行
程序在 %USER%\AppData\Local\Temp\onefile_%PID_%TIME%处释放多个文件:

释放文件
释放的员又可执行文件 stub.exe 被少数引擎检出 :

VirusTotal 检测信息
执行 test.exe 后,会将自身复制到 %USER%\AppData\Local\WindowsControl名为 Control.exe 以及释放 run.bat 的发现批处理文件。

创建文件
run.bat 脚本显示文件 Control.exe 的路径,源码库确保在启动时运行。

run.bat
尝试连接到多个 IP 地址,进行敏感数据的泄露:

与 104.20.67.143 的网络连接

与 104.20.68.143 的网络连接

与 172.67.34.170 的网络连接

与 185.106.92.188 的亿华云网络连接

双方通信的加密数据
结论研究人员在不到一周的时间内两次发现针对 Python 的供应链攻击,这说明攻击者对这种攻击方式非常青睐。用户也需要高度警惕不明来源安装的 Python 包,免费模板其中很可能包含恶意软件 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/327d899664.html
上一篇:适用于任何公司的网络安全架构
相关文章
BackupBuddy 插件存在漏洞,WordPress 用户面临风险
IT资讯Wordfence 是一个专注于研究 WordPress 安全的团队,近日他们发出漏洞警告,警告内容显示自 8 月下旬以来,一个名为BackupBuddy的 WordPress 插件中的漏洞已被多起恶 ...
【IT资讯】
阅读更多假负载测试的隐秘陷阱:数据中心里那些不为人知的潜规则
IT资讯前几天和一位老朋友聊天,他刚从某大型数据中心的假负载测试现场回来,一脸疲惫地跟我说:"这次测试又是一场表演。"这句话让我想起了这些年在数据中心行业见过的各种假负载测试乱象。假负载测试,本应是数据中心投 ...
【IT资讯】
阅读更多微软详解防御间接提示注入攻击的技术方案
IT资讯微软近日公布了一套纵深防御策略,旨在应对企业环境中大型语言模型LLM)面临的最严峻安全威胁——间接提示注入攻击。该公司的多层次防护方案结合了预防技术、检测工具和影响缓解策略,可有效防范攻击者在LLM处 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- 2025 年 CISO 最青睐的五大安全框架
- 九个存在九年的 npm 软件包遭劫持 通过混淆脚本窃取 API 密钥
- 朝鲜威胁组织 ScarCruft 利用 KoSpy 恶意软件监控安卓用户
- 美国当局追回与2021年Uranium Finance黑客事件相关的3100万美元
- 2024 年排名前五的恶意软件网络流量分析工具
- 背调公司发生超大规模数据泄漏,一亿美国人隐私信息暴露
- 服务中断继续让企业措手不及
- ChatGPT API漏洞可能导致DDoS和注入攻击
- Craft CMS 零日漏洞 CVE-2025-32432 现可通过公开 Metasploit 模块利用 源码库云服务器香港物理机亿华云b2b信息平台网站建设企业服务器