2022 年 12 月 9 日 ,链攻例研究人员在 PyPI 中发现又一个供应链攻击。击层究人2022 年 12 月 6 日名为 aioconsol 的穷研 Python 包发布,同一天发布了三个版本 。员又与此前披露的发现名为 shaderz 的 Python 包类似,源码库并没有相关的链攻例描述信息 。
项目描述
版本发布 该 Python 包的击层究人 2.0 版在 setup.py 脚本中包含恶意代码 ,将二进制内容写入名为 test.exe 的穷研文件,这作为安装过程中的免费模板员又一部分 。
2.0 版的发现 setup.py 在 0.0 版本与 1.0 版本中 ,__init__.py脚本也有类似的链攻例恶意代码 ,如下所示:
1.0 版恶意代码
0.0 版恶意代码 VirusTotal 中部分引擎将该 EXE 可执行文件标记为恶意 :
VirusTotal 检测信息 具体行为执行该 EXE 可执行文件,击层究人创建名为 stub.exe 的模板下载穷研子进程。
进程运行 程序在 %USER%\AppData\Local\Temp\onefile_%PID_%TIME%处释放多个文件:
释放文件 释放的员又可执行文件 stub.exe 被少数引擎检出:
VirusTotal 检测信息 执行 test.exe 后 ,会将自身复制到 %USER%\AppData\Local\WindowsControl名为 Control.exe 以及释放 run.bat 的发现批处理文件。
创建文件 run.bat 脚本显示文件 Control.exe 的路径,源码下载确保在启动时运行。
run.bat 尝试连接到多个 IP 地址 ,进行敏感数据的泄露:
与 104.20.67.143 的网络连接
与 104.20.68.143 的网络连接
与 172.67.34.170 的网络连接
与 185.106.92.188 的香港云服务器网络连接
双方通信的加密数据 结论研究人员在不到一周的时间内两次发现针对 Python 的供应链攻击 ,这说明攻击者对这种攻击方式非常青睐。用户也需要高度警惕不明来源安装的 Python 包,建站模板其中很可能包含恶意软件 。 |
体验XboxOneX的卓越性能与极致画质(探索一台引领游戏娱乐新纪元的游戏机)揭开华强北高仿苹果7的真相(高仿苹果7是否值得购买?一探真伪背后的故事)推动产学研融合创新发展,紫光云工业互联网平台应用创新推广中心落地辽宁Win10XP双系统安装教程(详解Win10XP双系统安装步骤,轻松享受多系统带来的便利与灵活性)光伏、中水、余热……2022北京13个数据中心能评展现五大趋势数据中心电源的五大趋势华硕笔记本光盘换系统安装教程(轻松学会如何通过光盘更换华硕笔记本系统)华为Mate9拍摄视频全方位评测(华为Mate9拍视频功能强大,画质出色,满足各类拍摄需求)SKG抽油烟机质量评测(全面分析SKG抽油烟机的性能与可靠性)创意雨伞(用独特设计和多功能特性为雨季增添无限乐趣)云服务器企业服务器b2b信息平台香港物理机亿华云网站建设源码库