Im Katalog der Python-Pakete PyPI wurden zwei schÀdliche Bibliotheken identifiziert.

Im Katalog der Python-Pakete PyPI (Python Package Index) wurden entdeckt schĂ€dliche Pakete „python3-dateutil» und «jeIlyfish“, die von einem Autor namens olgired2017 hochgeladen wurden und sich als beliebte Pakete „dateutil» und «jellyfish“ tarnen (unter Verwendung des Zeichens „I“ (i) anstelle des „l“ (L) im Namen). Nach der Installation dieser Pakete wurden auf dem Server des Angreifers die in der System verschlĂŒsselten SchlĂŒssel und vertraulichen Benutzerdaten ĂŒbertragen. Diese problematischen Pakete wurden inzwischen aus dem Katalog PyPI entfernt.

Der schĂ€dliche Code war im Paket „jeIlyfish“ vorhanden, wĂ€hrend das Paket „python3-dateutil“ es als AbhĂ€ngigkeit verwendete.
Die Namen wurden gewĂ€hlt, um unaufmerksame Benutzer anzusprechen, die beim Suchen Tippfehler machen (Typosquatting). Das schĂ€dliche Paket „jeIlyfish“ wurde vor etwa einem Jahr – am 11. Dezember 2018 – hochgeladen und blieb unbemerkt. Das Paket „python3-dateutil“ wurde am 29. November 2019 hochgeladen und wurde wenige Tage spĂ€ter von einem Entwickler verdĂ€chtigt. Informationen zur Anzahl der Installationen der schĂ€dlichen Pakete liegen nicht vor.

Das Jellyfish-Paket beinhaltete einen Code, der eine Liste von "Hashes" aus einem externen GitLab-Repository lĂ€dt. Die Analyse der Logik im Umgang mit diesen "Hashes" ergab, dass sie ein Skript enthielten, das mittels der Funktion base64 codiert war und nach der Dekodierung ausgefĂŒhrt wurde. Das Skript suchte im System nach SSH- und GPG-SchlĂŒsseln sowie bestimmten Dateitypen im Home-Verzeichnis und den Anmeldedaten fĂŒr PyCharm-Projekte, bevor es diese an einen externen Server in der Cloud-Infrastruktur von DigitalOcean sendete.

Quelle: opennet.ru

Erwerben Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server đŸ”„ Kaufen Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster