Python paketihaldurite PyPI kataloogis on tuvastatud kaks pahatahtlikku teeki.

Pythoni paketite kataloogis PyPI (Python Package Index) avastatud kahjulikud paketid „python3-dateutil» ja «jeIlyfish“, mis laadis üles üks autor olgired2017 ja varjus populaarsete paketide „dateutil» ja «jellyfish“ (erineb tähe „I“ (i) kasutamise poolest nime sees, asendades tähe „l“ (L)). Pärast nende pakettide installimist saadeti ründaja serverisse leitud krüpteerimisvõtmed ja kasutaja konfidentsiaalsed andmed. Praegu on probleemsed paketid juba eemaldatud kataloogist PyPI.

Otseselt kahjulik kood oli paketis „jeIlyfish“, samas kui pakett „python3-dateutil“ kasutas seda sõltuvusena.
Nimed valiti ebaettevõtlike kasutajate tähelepanematuse arvestamisel, kes teevad otsimisel trükivigu (typosquatting). Kahjulik pakett „jeIlyfish“ laaditi üles umbes aasta tagasi — 11. detsembril 2018 ja jäi tähelepanuta. Pakett „python3-dateutil“ laaditi üles 29. novembril 2019 ja mõne päeva pärast tekitas see kahtlusi ühe arendaja seas. Teave kahjulike pakettide installimiste arvu kohta ei ole esitatud.

Pakett jellyfish sisaldas koodi, mis laadis välisest GitLabi hoidlast alla „hashide“ nimekirja. Selle „hashide“ töötlemise loogika analüüs näitas, et need sisaldavad scripti, mis on kodeeritud funktsiooni base64 abil ja käivitatakse dekodeerimise järel. Script leidis süsteemist SSH ja GPG võti ning mõned failitüübid kodukataloogist ja PyCharmi projektide mandaadi, seejärel saadeti need välisele serverile, mis töötas DigitalOcean'i pilvinfrastruktuuris.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster