Python-pakettide PyPI kataloogis tuvastati pahavara biblioteek pymafka

PyPI (Python Package Index) kataloogis avastati pymafka teek, mis sisaldab pahavara. See teek levitati nime all, mis sarnaneb populaarse paki pykafka nimega, lootes, et tähelepanematuid kasutajaid petetakse ja nad segavad vale paketti põhiprojektiga (type-squatting). Pahavara pakett laaditi üles 17. mail ja enne blokeerimist laaditi see alla 325 korda.

Paketi sees oli skript „setup.py”, mis määras platvormi tüübi ja laadis alla Windowsi, macOS-i ja Linuxi jaoks spetsiifilisi troojalasi komponente. Windowsi ja macOS-i jaoks laaditi alla komponent, mis ründas kasutaja süsteemi, põhinedes Cobalt Strike'i tööriistakomplektile, ja see laaditi üles kataloogidesse „C:\Users\Public\iexplorer.exe” ja „/var/tmp/zad”, mis pärast käivitamist saatis regulaarselt päringuid välisele server. Linuxi puhul laaditi ja käivitati täitmisfail „env”, mille sisu ei õnnestunud analüüside, kuna analüüsi hetkel oli host, millest laadimise katset tehti, juba blokeeritud.

Python-pakettide PyPI kataloogis tuvastati pahavara biblioteek pymafka


Allikas: opennet.ru
Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster