Вредоносные Python-пакеты похищали токены Discord

Пн 22 Ноябрь 2021 07:22

Администраторы каталога пакетов Python Package Index (PyPI) удалили со своего портала 11 Python-библиотек из-за различных вредоносных действий, включая сбор и кражу пользовательских данных, паролей и токенов доступа Discord, а также установку оболочек удаленного доступа на компьютерных системах.

По словам команды специалистов из DevOps JFrog, которая обнаружила набор вредоносных библиотек, 11 пакетов были загружены и установлены более 30 тыс. раз, прежде чем были обнаружены.

Пакеты, по всей видимости, были разработаны не одним и тем же автором, поскольку каждый из них содержал разный вредоносный код и метод удаления данных из зараженных систем. Десять из одиннадцати пакетов были откровенно вредоносными. Один под названием yandex-yt кажется своего рода тестом или шуткой, но он может легко превратиться в канал доставки вредоносного ПО.

Два из одиннадцати пакетов также использовали новую технику под названием «несоответствие используемых зависимостей» (dependency confusion). С помощью данного метода злоумышленники регистрируют пакеты с именами, которые могут использоваться внутри закрытых корпоративных сетей, надеясь, что их общедоступный пакет будет извлечен после удаления корпоративного пакета.

С подробным анализом каждого из 11 обнаруженных вредоносных пакетов PyPI можно ознакомиться здесь .

Статья уведена с www.securitylab.ru.

NetLan.ru жив уже 15 лет 252 дня 6 часов 50 минут 47 секунд
СМК NetLan (Nettlesome Landloper) — некоммерческий интернет-ресурс.
Весь данный интернет-ресурс и всё созданное или размещённое на нём используется в личных целях.