W katalogu pakietów Pythona PyPI zidentyfikowano trzy złośliwe biblioteki

W katalogu PyPI (Python Package Index) zidentyfikowano trzy biblioteki zawierające złośliwy kod. Zanim problemy zostały zidentyfikowane i pakiety usunięte z katalogu, zostały pobrane prawie 15 tysięcy razy.

Pakiety dpp-client (10194 pobrania) oraz dpp-client1234 (1536 pobrań) były dystrybuowane od lutego i zawierały kod do wysyłania zawartości zmiennych środowiskowych, które mogły zawierać klucze dostępu, tokeny lub hasła do systemów ciągłej integracji lub chmurowych środowisk, takich jak AWS. Pakiety również przesyłały na zewnętrzny host listę zawartości katalogów „/home”, „/mnt/mesos/” i „mnt/mesos/sandbox”.

W katalogu pakietów Pythona PyPI zidentyfikowano trzy złośliwe biblioteki

Pakiet aws-login0tool (3042 pobrania) został umieszczony w repozytorium PyPI 1 grudnia i zawierał kod do pobierania i uruchamiania trojana mającego na celu przejęcie kontroli nad hostami działającymi pod systemem Windows. Przy wyborze nazwy pakietu założono, że klawisze „0” i „-” są blisko siebie, co może spowodować, że deweloper wpisze „aws-login0tool” zamiast „aws-login-tool”.

W katalogu pakietów Pythona PyPI zidentyfikowano trzy złośliwe biblioteki

Problemowe pakiety zostały zidentyfikowane podczas prostego eksperymentu, w którym przy użyciu narzędzia Bandersnatch pobrano część pakietów PyPI (około 200 tysięcy z 330 tysięcy pakietów w repozytorium), a następnie przy użyciu narzędzia grep wyodrębniono i przeanalizowano pakiety, w pliku setup.py których występuje wywołanie „import urllib.request”, zazwyczaj używane do wysyłania zapytań do zewnętrznych hostów.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster