警惕!PyPI Python软件包存在多种恶意代码

  发布时间:2025-12-07 15:03:04   作者:玩站小弟   我要评论
近日,研究人员发现Python软件包索引PyPI)中存在四个不同的流氓软件包,包括投放恶意软件,删除netstat工具以及操纵SSH authorized_keys文件。存在问题的软件包分别是是apt 。

近日,警惕研究人员发现Python软件包索引(PyPI)中存在四个不同的软件流氓软件包,包括投放恶意软件,包存删除netstat工具以及操纵SSH authorized_keys文件 。多种代码

存在问题的恶意软件包分别是是aptx 、bingchilling2 、警惕httops和tkint3rs,软件这些软件包在被删除之前总共被下载了约450次 。包存其中aptx是多种代码冒充高通公司比较流行的同名音频编  、解码器 ,免费模板恶意而httops和tkint3rs则分别是警惕https和tkinter的盗版 。不难看出这些软件包的软件名字都是刻意伪装过的的,目的包存就是为了迷惑人们  。

经过对安装脚本中注入的多种代码恶意代码分析显示,存在一个虚假的恶意Meterpreter有效载荷,源码库它被伪装成 "pip" ,可以利用它来获得对受感染主机的shell访问 。

此外,还采取了一些步骤来删除用于监视网络配置和活动的netstat命令行实用程序,以及修改.ssh/authorized_keys 文件以设置用于远程访问的 SSH 后门。

但是有迹象表明,潜入软件存储库的恶意软件是一种反复出现的威胁,Fortinet FortiGuard 实验室发现了五个不同的服务器租用 Python 包——web3 -essential  、3m-promo-gen-api 、ai-solver-gen 、hypixel-coins、httpxrequesterv2和httpxrequester 旨在收集和泄露敏感信息。

这些威胁是在 ReversingLabs 揭示了一个名为 aabquerys 的恶意 npm 模块时发布的,该模块伪装成合法的 abquery 包,试图诱骗开发人员下载它。

就其本身而言 ,经过混淆的 JavaScript 代码具有从远程服务器检索第二阶段可执行文件的源码下载功能  ,而远程服务器又包含一个 Avast 代理二进制文件 (wsc_proxy.exe) ,已知该文件容易受到 DLL侧载攻击。

这使攻击者能够调用一个恶意库,该恶意库被设计为从命令和控制(C2)服务器上获取第三阶段的组件Demon.bin。

ReversingLabs研究员Lucija Valentić说:"Demon.bin是一个具有典型的RAT(远程访问木马)功能的恶意代理,它是使用一个名为Havoc的开源、后开发、命令和控制框架生成的模板下载 。

此外 ,据说aabquerys的作者还发布了另外两个名为aabquery和nvm_jquery的软件包的多个版本 ,它们有可能是aabquerys的早期迭代。

Havoc 远非唯一在野外检测到的 C2 利用框架 ,犯罪分子还在恶意软件活动中利用 Manjusaka 、Covenant、Merlin 和 Empire 等自定义套件。

调查结果最后还强调了恶意软件包潜伏在npm 和 PyPi 等开源存储库中的香港云服务器风险越来越大,这可能会对软件供应链产生严重影响 。

  • Tag:

相关文章

  • 请立即升级!Struts 2 开源 Web 应用程序曝出严重安全漏洞

    近日,阿帕奇公司发布安全公告称 Struts 2 开源 Web 应用程序框架存在严重安全漏洞,可能导致远程代码执行。该漏洞被追踪为 CVE-2023-50164,其根源在于文件上传逻辑,该逻辑可实现未
    2025-12-07
  • 一个吊炸天的免费 SSL 证书维护工具

    介绍Certimate是一个用于管理SSL证书的工具,特别适合需要管理多个域名的个人或小团队。它的主要优势包括本地部署以确保数据安全、简单易用的界面以及自动化的证书申请和续期功能。通过私有部署,用户可
    2025-12-07
  • 揭秘黑客真实战术:AI炒作之外的安全挑战

    AI是否真的正在重塑网络威胁格局?还是说,无休止的炒作掩盖了现实中更实际的威胁?根据Picus Labs发布的《2025年红色报告》对超过100万份恶意软件样本的分析,迄今为止,AI驱动的攻击并未出现
    2025-12-07
  • 4年内重复出现3次,AWS屡曝严重RCE漏洞

    据Cyber Security News消息,因为Python 包安装过程方面的严重失误,Amazon Web Services AWS) 在过去四年中通过其 Neuron SDK 三次引入了相同的远
    2025-12-07
  • 防范权限提升攻击的六种手段

    目前,主流的操作系统和业务系统都依赖权限管理来限制不同用户和设备对系统应用功能、业务数据和配置服务的访问。因此,访问权限是一项至关重要的安全特性,可以控制用户访问及使用系统或应用程序及关联资源的程度。
    2025-12-07
  • 黑吃黑?专门攻击黑客和网络安全人员的恶意软件

    近日,网络安全公司Checkmarx首次披露了一种专门攻击黑客和网络安全研究人员的供应链攻击。据报道,这场长达一年的攻击活动通过开源软件的“木马化”版本来窃取黑帽黑客的敏感信息,同时还针对善意的安全研
    2025-12-07

最新评论