您现在的位置是:数据库 >>正文

警惕!PyPI Python软件包存在多种恶意代码

数据库361人已围观

简介近日,研究人员发现Python软件包索引PyPI)中存在四个不同的流氓软件包,包括投放恶意软件,删除netstat工具以及操纵SSH authorized_keys文件。存在问题的软件包分别是是apt ...

近日,警惕研究人员发现Python软件包索引(PyPI)中存在四个不同的软件流氓软件包 ,包括投放恶意软件 ,包存删除netstat工具以及操纵SSH authorized_keys文件 。多种代码

存在问题的恶意软件包分别是是aptx、bingchilling2 、警惕httops和tkint3rs,软件这些软件包在被删除之前总共被下载了约450次 。包存其中aptx是多种代码冒充高通公司比较流行的同名音频编 、解码器,云计算恶意而httops和tkint3rs则分别是警惕https和tkinter的盗版 。不难看出这些软件包的软件名字都是刻意伪装过的的,目的包存就是为了迷惑人们。

经过对安装脚本中注入的多种代码恶意代码分析显示,存在一个虚假的恶意Meterpreter有效载荷,服务器租用它被伪装成 "pip"  ,可以利用它来获得对受感染主机的shell访问。

此外,还采取了一些步骤来删除用于监视网络配置和活动的netstat命令行实用程序,以及修改.ssh/authorized_keys 文件以设置用于远程访问的 SSH 后门 。

但是有迹象表明,潜入软件存储库的恶意软件是一种反复出现的威胁 ,Fortinet FortiGuard 实验室发现了五个不同的亿华云 Python 包——web3 -essential、3m-promo-gen-api、ai-solver-gen 、hypixel-coins、httpxrequesterv2和httpxrequester 旨在收集和泄露敏感信息。

这些威胁是在 ReversingLabs 揭示了一个名为 aabquerys 的恶意 npm 模块时发布的 ,该模块伪装成合法的 abquery 包 ,试图诱骗开发人员下载它 。

就其本身而言 ,经过混淆的 JavaScript 代码具有从远程服务器检索第二阶段可执行文件的建站模板功能 ,而远程服务器又包含一个 Avast 代理二进制文件 (wsc_proxy.exe),已知该文件容易受到 DLL侧载攻击 。

这使攻击者能够调用一个恶意库,该恶意库被设计为从命令和控制(C2)服务器上获取第三阶段的组件Demon.bin 。

ReversingLabs研究员Lucija Valentić说:"Demon.bin是一个具有典型的RAT(远程访问木马)功能的恶意代理 ,它是使用一个名为Havoc的开源 、后开发、命令和控制框架生成的源码下载。

此外 ,据说aabquerys的作者还发布了另外两个名为aabquery和nvm_jquery的软件包的多个版本 ,它们有可能是aabquerys的早期迭代。

Havoc 远非唯一在野外检测到的 C2 利用框架 ,犯罪分子还在恶意软件活动中利用 Manjusaka 、Covenant、Merlin 和 Empire 等自定义套件 。

调查结果最后还强调了恶意软件包潜伏在npm 和 PyPi 等开源存储库中的免费模板风险越来越大,这可能会对软件供应链产生严重影响 。

Tags:

相关文章

  • 世界十大暗网深网论坛巡礼

    数据库

    暗网中有无数的论坛,这些论坛始终都是网络犯罪活动的中心。黑客和攻击者都在这些论坛上聚集,被窃数据、黑客工具和非法服务在这里进行交易。从互联网的最深处,分析人员凝练了十大暗网/深网论坛。通过这些隐秘的论 ...

    数据库

    阅读更多
  • 53%的网络安全部门领导考虑离职

    数据库

    根据《2025年IANS网络安全人员薪酬基准报告》,大多数职能部门负责人(53%)正在考虑在不久的将来更换工作,相比之下,中层管理人员和普通员工的这一比例分别为46%和40%。“尽管这些考虑并不总是直 ...

    数据库

    阅读更多
  • AI 的阴暗面:揭露举报模式与勒索企图

    数据库

    人工智能行业正热议最新发布的克劳德4(Claude 4)系列模型。这些模型具备先进的持续推理能力,能够在执行复杂任务时自主暂停,通过搜索引擎或外部工具检索数据,然后无缝恢复操作。持续推理与举报功能这种 ...

    数据库

    阅读更多

滇ICP备2023000592号-18