您现在的位置是:系统运维 >>正文
恶意 NuGet 软件包利用 SeroXen RAT ,针对 .NET 开发人员
系统运维183人已围观
简介在.NET Framework的NuGet软件包管理器上发现了一个恶意软件包,它可发送名为SeroXen RAT的远程访问木马。软件供应链安全公司Phylum在今天的一份报告中说,这个名为Pathos ...
在.NET Framework的恶意NuGet软件包管理器上发现了一个恶意软件包,它可发送名为SeroXen RAT的利用远程访问木马 。
软件供应链安全公司Phylum在今天的针对一份报告中说,这个名为Pathoschild.Stardew.Mod.Build.Config的发人软件包是一个名为Pathoschild.Stardew.ModBuildConfig的合法软件包的篡改版本 。

据了解 ,恶意真实软件包迄今已获得近 79000 次下载 ,利用但恶意变种在 2023 年 10 月 6 日发布后人为虚假夸大了下载次数,针对让其下载量突破了 10万 次 。发人
该软件包背后的恶意个人资料还发布了其他六个软件包,亿华云累计吸引了不少于210万次下载,利用其中四个伪装成各种加密服务(如Kraken 、针对KuCoin 、发人Solana和Monero)的恶意库 ,但也是利用为了部署SeroXen RAT而设计的。
攻击链是针对在安装软件包时通过 tools/init.ps1 脚本启动的,该脚本旨在不触发任何警告的情况下实现代码执行,JFrog 曾在 2023 年 3 月披露过利用这种行为检索下一阶段恶意软件的情况 。
JFrog当时表示:尽管init.ps1脚本已被弃用 ,香港云服务器但它仍被Visual Studio认可 ,并会在安装NuGet软件包时不发出任何警告的情况下运行 。在 .ps1 文件中,攻击者可以编写任意命令 。
在Phylum分析的软件包中,PowerShell脚本被用来从远程服务器下载一个名为x.bin的文件,而这个文件实际上是一个被严重混淆的Windows批处理脚本,它反过来负责构建和执行另一个PowerShell脚本 ,最终部署SeroXen RAT 。
SeroXen RAT是一款现成的源码下载恶意软件,以60美元的终身捆绑价格出售 ,因此网络犯罪分子很容易获得它。它是一种无文件 RAT ,结合了 Quasar RAT 、r77 rootkit 和 Windows 命令行工具 NirCmd 的功能。
该公司在Python包索引(PyPI)资源库中检测到7个恶意软件包,它们冒充阿里云、亚马逊网络服务(AWS)和腾讯云等云服务提供商的合法产品 ,偷偷将凭证传输到一个混淆的远程URL 。
软件包名称如下 :
腾讯云--python-sdkpython-alibabacloud-sdk-corealibabacloud-oss2python-alibabacloud-tea-openapiaws-enumerate-iamenumerate-iam-awsalisdkcorePhylum指出:在这次攻击活动中 ,服务器租用攻击者利用了开发人员的信任,利用现有的、完善的代码库,插入了一段恶意代码 ,目的是渗出敏感的云凭证。
Phylum指出:其精妙之处在于 ,攻击者采取了保留软件包原有功能的策略,试图掩人耳目。这种攻击简约而有效。模板下载
Checkmarx 还分享了同一活动的其他细节,称其目的也是通过一个名为 telethon2 的欺骗性软件包来攻击 Telegram,该软件包旨在模仿 telethon ,这是一个与 Telegram API 交互的 Python 库。
假冒库的下载大多来自美国 ,其次是中国、新加坡、中国香港、免费模板俄罗斯和法国 。
该公司表示:这些软件包中的恶意代码并不是自动执行的 ,而是被策略性地隐藏在函数中,只有当这些函数被调用时才会触发。攻击者利用 Typosquatting 和 StarJacking 技术引诱开发者使用他们的恶意软件包。
本月早些时候 ,Checkmarx 进一步揭露了针对 PyPI 逐步复杂的攻击活动 ,即在软件供应链中埋下 271 个恶意 Python 软件包 ,以便从 Windows 主机上窃取敏感数据和加密货币。
这些软件包还带有破坏系统防御的功能,在被下架前总共被下载了约 75000 次 。
参考链接:https://thehackernews.com/2023/10/malicious-nuget-package-targeting-net.html
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/756d799236.html
相关文章
现已修复!AirPods 最新固件曝出蓝牙漏洞,可能导致设备被窃听
系统运维近日,苹果公司发布了 AirPods 的固件更新,但此版本固件曝出了一个严重漏洞,被追踪为 CVE-2024-27867,可能允许恶意行为者以未经授权的方式访问耳机。该漏洞影响 AirPods第二代及 ...
【系统运维】
阅读更多电脑蓝牙启动数据错误及解决方法(解析电脑蓝牙启动数据错误的原因和解决方案)
系统运维随着科技的发展,蓝牙已经成为我们日常生活中重要的无线通信方式之一。然而,在使用电脑的蓝牙功能时,有时候我们可能会遇到启动数据错误的问题,导致无法正常连接和传输数据。本文将深入探讨电脑蓝牙启动数据错误的 ...
【系统运维】
阅读更多解决电脑版iTunes未知错误的有效方法(遇到iTunes未知错误怎么办?教你轻松解决!)
系统运维iTunes是苹果公司推出的一款多媒体管理软件,可用于管理iOS设备上的音乐、视频等文件。然而,有时我们在使用电脑版iTunes时会遇到一些未知错误,导致无法正常使用软件。在遇到这些问题时,我们应该如 ...
【系统运维】
阅读更多
热门文章
最新文章
友情链接
- 多款热门 Chrome 扩展程序存在明文传输风险,用户隐私安全受威胁
- 一键2009点了会有什么神奇的事情发生?(探索电脑神秘力量的奇妙之旅)
- 戴尔Latitude 5420商务笔记本 优质体验 胜任多种办公需求
- 朝鲜黑客组织 Kimsuky 利用 ChatGPT 伪造军人证件实施新型攻击
- 原来这才是2022企业都愿意选择云服务器的原因
- 运维工程师来活了,Linux 又报了两个超级漏洞(附解决方案)
- 戴尔科技 VMware Tanzu 加快基础设施现代化进程满足您的业务需求
- 苹果6s搭载iOS10.3.1
- GitLab Duo AI 编程助手曝出提示注入漏洞 凸显AI助手的潜在风险
- 将安全内建于开发流程中:威胁应对分步指南(Build Security In) - 上 b2b信息平台企业服务器香港物理机源码库网站建设亿华云云服务器