Deux bibliothèques malveillantes identifiées dans le catalogue de paquets Python PyPI

Dans le catalogue des paquets Python PyPI (Python Package Index) ont été découvertes des paquets malveillants «python3-dateutil» et «jeIlyfish«, qui ont été téléchargés par un même auteur olgired2017 et se faisaient passer pour des paquets populaires «dateutil» et «jellyfish» (se distingue par l'utilisation du symbole «I» (i) au lieu de «l» (L) dans le nom). Après l'installation desdits paquets, les clés de chiffrement et les données confidentielles de l'utilisateur trouvées sur le système étaient envoyées vers le serveur de l'attaquant. Actuellement, les paquets problématiques ont déjà été supprimés du catalogue PyPI.

Du code malveillant était directement présent dans le paquet «jeIlyfish», tandis que le paquet «python3-dateutil» l'utilisait comme dépendance.
Les noms ont été choisis pour cibler les utilisateurs inattentifs qui pourraient faire des fautes de frappe lors de leurs recherches (typosquatting). Le paquet malveillant «jeIlyfish» a été téléchargé il y a environ un an — le 11 décembre 2018 et est resté inaperçu. Le paquet «python3-dateutil» a été téléchargé le 29 novembre 2019 et a suscité des soupçons quelques jours plus tard chez l'un des développeurs. Le nombre d'installations des paquets malveillants n'est pas précisé.

Le paquet jellyfish incluait du code qui téléchargeait une liste de «hashes» depuis un dépôt externe basé sur GitLab. L'analyse de la logique de travail avec ces «hashes» a révélé qu'ils contenaient un script, encodé à l'aide de la fonction base64 et exécuté après décodage. Le script trouvait des clés SSH et GPG dans le système, ainsi que certains types de fichiers du répertoire personnel et les identifiants pour des projets PyCharm, avant de les envoyer vers un serveur externe, hébergé dans l'infrastructure cloud de DigitalOcean.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster