În catalogul pachetelor Python PyPI au fost identificate două biblioteci malware.

În catalogul pachetelor Python PyPI (Python Package Index) s-au descoperit pachete malițioase „python3-dateutil” și „jeIlyfish„, care au fost încărcate de un singur autor olgired2017 și s-au mascat sub pachete populare „dateutil” și „jellyfish” (se distinge prin utilizarea simbolului „I” (i) în loc de „l” (L) în denumire). După instalarea pachetelor menționate, pe serverul atacatorului au fost trimise cheile de criptare găsite în sistem și datele confidențiale ale utilizatorului. În prezent, pachetele problematic sunt deja șterse din catalogul PyPI.

Codul malițios a fost prezent în pachetul „jeIlyfish”, iar pachetul „python3-dateutil” l-a utilizat ca dependență.
Denumirile au fost alese având în vedere utilizatorii neatenți care permit greșeli de tipar în căutare (typosquatting). Pachetul malițios „jeIlyfish” a fost încărcat acum aproximativ un an — pe 11 decembrie 2018 și a rămas neobservat. Pachetul „python3-dateutil” a fost încărcat pe 29 noiembrie 2019 și, după câteva zile, a stârnit suspiciuni la unul dintre dezvoltatori. Nu sunt furnizate informații despre numărul de instalări ale pachetelor malițioase.

Pachetul jellyfish conținea cod care descărca o listă de „hash-uri” dintr-un depozit extern pe baza GitLab. Analiza logicii de lucru cu acești „hash-uri” a arătat că acestea conțin un script, codificat folosind funcția base64 și executat după decodare. Scriptul găsea în sistem cheile SSH și GPG, precum și anumite tipuri de fișiere din directorul home și datele de autentificare pentru proiectele PyCharm, după care le trimitea pe un server extern, pornit în infrastructura cloud DigitalOcean.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster