Python paketləri PyPI kataloqunda iki zərərli kitabxana aşkar edilib

Python paketləri kataloqu PyPI (Python Package Index) tapıldı zərərli paketlər «python3-dateutil» və «jeIlyfish«, bir müəllif olan olgired2017 tərəfindən yüklənmiş və məşhur paketlər «dateutil» və «jellyfish» (adında «I» (i) simvolu «l» (L) ilə yer dəyişdirilməsi ilə fərqlənir). Bu paketlər serverə quraşdırıldıqdan sonra, sistemdəki şifrələmə açarları və istifadəçi məlumatları hakerlərə göndərilmişdir. Hazırda problemli paketlər artıq PyPI kataloqundan silinmişdir.

Zərərli kod birbaşa «jeIlyfish» paketində mövcud idi, tandis «python3-dateutil» onu asılılıq olaraq istifadə edirdi.
Adlar diqqətsiz istifadəçiləri hədəf alaraq, axtarış zamanı yazı səhvləri etmələrini gözləyərək seçilmişdir (type-squatting). Zərərli «jeIlyfish» paketi təxminən bir il əvvəl — 11 dekabr 2018-ci ildə yüklənmişdir və gizli olaraq qalmışdır. «python3-dateutil» paketi 29 noyabr 2019-cu ildən etibarən yüklənmişdir və bir neçə gündən sonra bir tərtibatçı tərəfindən şübhə doğurmuşdur. Zərərli paketlərin yüklənmə sayı verilmir.

Jellyfish paketi, GitLab-da yerləşən xarici bir repositordan «hash» siyahısını yükləyən kodu ehtiva edirdi. Bu «hash»larla işləmək logikasının araşdırılması göstərdi ki, onlar base64 funksiyası ilə kodlanmış skriptdir və deşifrə edildikdən sonra işə salınır. Skript, sistemdə SSH və GPG açarlarını, eləcə də ev qovluğundakı bəzi fayl növlərini və PyCharm layihələri üçün hesab məlumatlarını tapır və daha sonra onları DigitalOcean bulud infrastrukturasında yerləşən xarici bir serverə göndərir.

Mənbə: opennet.ru

DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər 🔥 DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər | ProHoster