W katalogu pakietów Pythona PyPI zidentyfikowano dwie złośliwe biblioteki

W katalogu pakietów Pythona PyPI (Python Package Index) dwie inne metody, które wciąż można wykorzystać do śledzenia trybu. szkodliwe pakiety "python3-dateutil” i „jeIlyfish" które zostały przesłane przez jednego autora olgired2017 i maskowały się jako popularne pakiety "dateutil” i „jellyfish" (różni się użyciem symbolu „I” (i) zamiast „l” (L) w nazwie). Po zainstalowaniu wymienionych pakietów na serwerze, na którym działał atakujący, wysyłane były znalezione w systemie klucze szyfrowania oraz dane osobowe użytkownika. Aktualnie problematyczne pakiety zostały już usunięte z katalogu PyPI.

Bezpośredni szkodliwy kod był zawarty w pakiecie „jeIlyfish”, natomiast pakiet „python3-dateutil” używał go jako zależności.
Nazwy zostały wybrane z myślą o nieuważnych użytkownikach, które popełniają literówki podczas wyszukiwania (typosquatting). Szkodliwy pakiet „jeIlyfish” został załadowany około rok temu – 11 grudnia 2018 roku i pozostawał niezauważony. Pakiet „python3-dateutil” został przesłany 29 listopada 2019 roku i po kilku dniach wywołał podejrzenia u jednego z programistów. Informacje o liczbie instalacji szkodliwych pakietów nie zostały podane.

Pakiet jellyfish zawierał kod, który pobierał listę „hashy” z zewnętrznego repozytorium opartego na GitLab. Analiza logiki pracy z tymi „hashami” pokazała, że zawierają one skrypt zaszyfrowany przy użyciu funkcji base64, który uruchamiał się po dekodowaniu. Skrypt znajdował w systemie klucze SSH i GPG, a także niektóre typy plików z katalogu domowego i dane logowania do projektów PyCharm, a następnie wysyłał je na zewnętrzny serwer uruchomiony w infrastrukturze chmurowej DigitalOcean.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster