您现在的位置是:数据库 >>正文
恶意 PyPI 包窃取云令牌,移除前下载量超 1.4 万次
数据库2185人已围观
简介网络安全研究人员近日警告,Python包索引PyPI)仓库用户正成为恶意攻击的目标。攻击者通过伪装成与“时间”相关的工具包,实则隐藏了窃取敏感数据如云访问令牌)的功能。恶意包种类及下载量软件供应链安全 ...
网络安全研究人员近日警告,恶意Python包索引(PyPI)仓库用户正成为恶意攻击的包窃目标。攻击者通过伪装成与“时间”相关的取云前下工具包,实则隐藏了窃取敏感数据(如云访问令牌)的令牌功能。

软件供应链安全公司ReversingLabs表示,移除他们发现了两组共计20个恶意包 ,源码库载量累计下载量超过1.41万次。超万次具体包及其下载量如下 :
snapshot-photo(2,恶意448次下载)time-check-server(316次下载)time-check-server-get(178次下载)time-server-analysis(144次下载)time-server-analyzer(74次下载)time-server-test(155次下载)time-service-checker(151次下载)aclient-sdk(120次下载)acloud-client(5,496次下载)acloud-clients(198次下载)acloud-client-uses(294次下载)alicloud-client(622次下载)alicloud-client-sdk(206次下载)amzclients-sdk(100次下载)awscloud-clients-core(206次下载)credential-python-sdk(1,155次下载)enumer-iam(1,254次下载)tclients-sdk(173次下载)tcloud-python-sdks(98次下载)tcloud-python-test(793次下载)恶意包的运作机制第一组恶意包主要用于将数据上传到攻击者的基础设施中,而第二组则包含为阿里云 、包窃亚马逊云服务及腾讯云等平台实现云客户端功能的取云前下包 。此外,云计算令牌这些包还通过“时间”相关功能窃取云服务密钥。移除截至本文撰写时,载量所有已识别的超万次恶意包均已从PyPI仓库中移除。
进一步分析显示 ,恶意其中三个包(acloud-client 、enumer-iam和tcloud-python-test)已被列为GitHub项目“accesskey_tools”的依赖项。高防服务器该项目被复刻42次 ,启动519次,具有一定的流行度。

根据源代码提交记录,tcloud-python-test包于2023年11月8日被引入项目,表明其自那时起便可在PyPI上下载 。根据pepy.tech的模板下载统计,该包至今已被下载793次。
供应链安全威胁日益严峻这一事件曝光之际,Fortinet FortiGuard Labs表示 ,他们在PyPI和npm仓库中发现了数千个可疑包,其中一些包嵌入的安装脚本被设计为在安装过程中部署恶意代码或与外部服务器通信 。
Jenna Wang指出 :“可疑URL是服务器租用潜在恶意包的关键指标,它们通常用于下载额外负载或与命令控制(C&C)服务器建立通信,从而使攻击者能够控制受感染系统 。在974个包中,此类URL与数据窃取 、进一步下载恶意软件及其他恶意行为的风险相关。亿华云因此,审查和监控包依赖中的外部URL对于防止漏洞利用至关重要 。”
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/833d599161.html
相关文章
华为积极推动知识产权保护,在技术创新和应用之间取得平衡
数据库[深圳,2023年7月13日] 全球最大的专利持有企业之一华为于周四在深圳召开其年度旗舰活动“跨越创新边界——2023创新和知识产权论坛”,并在活动上公布了其手机、Wi-Fi和物联网专利许可费率。华为 ...
【数据库】
阅读更多红米2呼吸灯颜色怎么更改?
数据库1)首先打开红米2界面点击设置,然后再点击【其他高级设置】。 2)进入后再点击【呼吸灯】。3)进入后有通知和来电以及短信的呼吸灯颜色,我就拿【通知颜色】举例。4)点击进入后选择颜色即可; ...
【数据库】
阅读更多e470c更换屏幕教程(从零开始,轻松学会更换e470c的屏幕)
数据库e470c是一款性能卓越的笔记本电脑,然而,不论是多么出色的设备都无法避免屏幕损坏的可能性。当您的e470c屏幕出现故障时,您可能需要更换新的屏幕。本文将为您提供一份简明扼要的教程,让您轻松学会如何更 ...
【数据库】
阅读更多