恶意软件包在PyPI和npm注册表中被发现
Sonatype安全研究员Ax Sharma最近发布的报告揭示了在PyPI注册表中新发现的恶意软件包,其中包括aptx,该软件包可以安装伪装成pip的Meterpreter木马,删除netstat系统工具,并篡改SSH authorized_keys文件。
aptx及其危害
aptx以高通开发的流行音频编解码器命名,许多蓝牙设备使用该编解码器。aptx的setup.py清单能够创建一个名为./pip/pip的ELF二进制文件。该文件包含使用Metasploit生成的Meterpreter木马,允许攻击者获得对受感染机器的shell访问权限。- 为了增加系统管理员跟踪活动连接的难度,
setup.py还会删除netstat。
其他恶意软件包
httops和tkint3rs是另外两个恶意软件包,分别模仿了https和Python的tkinter接口。- 这些软件包的命名策略旨在混淆用户,使其误认为合法软件包。
PyPI和npm中的其他恶意软件
- Sonatype在2023年1月的恶意软件月度报告中揭示了更多在PyPI和npm注册表中发现的恶意软件包。
- 一些恶意软件采用了新的攻击策略,例如检测运行环境是否为虚拟机或沙箱。如果是,恶意软件会立即退出,以防止安全研究人员发现。
- 最近的恶意软件还使用了多阶段多态负载的策略,每次运行二进制文件时都会改变,以逃避检测。这些“RAT(远程访问木马)变种”结合了远程访问木马和信息窃取器的功能,能够访问剪贴板数据或钱包信息。
npm中的“依赖地狱”问题
- Sonatype发现超过33,000个包以“infinitebrahmanuniverse”为范围,使用“nolb-”前缀发布,其唯一目的是创建对其他npm包的依赖。
- 这种策略将“依赖地狱”问题推向了新的高度,攻击者可以利用这些
nolb-包进行拒绝服务攻击,消耗公司下载渠道的过多资源。
加密货币挖矿木马的兴起
- 另一个近期趋势是加密货币挖矿木马的兴起,这些木马的唯一目的是利用计算能力挖矿并赚取加密货币。
总结
- PyPI和npm注册表中发现了多个恶意软件包,包括
aptx、httops和tkint3rs,它们采用了混淆命名、删除系统工具、篡改文件等策略。 - 恶意软件包还使用了检测运行环境、多阶段多态负载等新策略,以逃避检测并窃取信息。
- npm中的“nolb-”包引发了“依赖地狱”问题,可能被用于拒绝服务攻击。
- 加密货币挖矿木马成为近期的一个显著趋势。
**粗体** _斜体_ [链接](http://example.com) `代码` - 列表 > 引用。你还可以使用@来通知其他用户。