Im Katalog der Python-Pakete PyPI (Python Package Index) schĂ€dliche Pakete â» und «â, die von einem Autor namens olgired2017 hochgeladen wurden und sich als beliebte Pakete â» und «â tarnen (unter Verwendung des Zeichens âIâ (i) anstelle des âlâ (L) im Namen). Nach der Installation dieser Pakete wurden auf dem Server des Angreifers die in der System verschlĂŒsselten SchlĂŒssel und vertraulichen Benutzerdaten ĂŒbertragen. Diese problematischen Pakete wurden inzwischen aus dem Katalog PyPI entfernt.
Der schĂ€dliche Code war im Paket âjeIlyfishâ vorhanden, wĂ€hrend das Paket âpython3-dateutilâ es als AbhĂ€ngigkeit verwendete.
Die Namen wurden gewĂ€hlt, um unaufmerksame Benutzer anzusprechen, die beim Suchen Tippfehler machen (). Das schĂ€dliche Paket âjeIlyfishâ wurde vor etwa einem Jahr â am 11. Dezember 2018 â hochgeladen und blieb unbemerkt. Das Paket âpython3-dateutilâ wurde am 29. November 2019 hochgeladen und wurde wenige Tage spĂ€ter von einem Entwickler verdĂ€chtigt. Informationen zur Anzahl der Installationen der schĂ€dlichen Pakete liegen nicht vor.
Das Jellyfish-Paket beinhaltete einen Code, der eine Liste von "Hashes" aus einem externen GitLab-Repository lĂ€dt. Die Analyse der Logik im Umgang mit diesen "Hashes" ergab, dass sie ein Skript enthielten, das mittels der Funktion base64 codiert war und nach der Dekodierung ausgefĂŒhrt wurde. Das Skript suchte im System nach SSH- und GPG-SchlĂŒsseln sowie bestimmten Dateitypen im Home-Verzeichnis und den Anmeldedaten fĂŒr PyCharm-Projekte, bevor es diese an einen externen Server in der Cloud-Infrastruktur von DigitalOcean sendete.
Quelle: opennet.ru
