隐藏在 Python 软件包中的新型 PondRAT 恶意软件瞄准软件开发人员

我是单反狗2024-09-24 07:51:26  53

据观察,与朝鲜有联系的黑客组织在正在进行的活动中使用投毒 Python 包来传播一种名为 PondRAT 的新恶意软件。

根据 Palo Alto Networks Unit 42 的最新发现,PondRAT 被评估为 POOLRAT(又名 SIMPLESEA)的轻量级版本,POOLRAT 是一种已知的 macOS 后门,之前被认为归属于 Lazarus Group,并部署在去年与3CX 供应链入侵相关的攻击中。

其中一些攻击是名为“Operation Dream Job(梦想工作行动)”的APT攻击活动的一部分,该活动以诱人的工作机会引诱潜在目标,试图诱骗他们下载恶意软件。

Unit 42 研究员 Yoav Zemah表示:“此次活动背后的攻击者将几个有毒的 Python 包上传到 PyPI(一个流行的开源 Python 包存储库)。”他有信心将此活动与一个名为 Gleaming Pisces 的攻击者组织联系起来。

网络安全社区还以 Citrine Sleet、Labyrinth Chollima、Nickel Academy 和 UNC4736 等名称追踪该攻击者, UNC4736 是 Lazarus Group 内的一个子集群,也因传播 AppleJeus 恶意软件而闻名。

人们认为,这些攻击的最终目标是“通过开发人员的端点获取对软件供应链供应商的访问权,并随后获得对供应商客户端点的访问权,就像在之前的事件中观察到的那样”。

现已从 PyPI 存储库中删除的恶意软件列表如下:

real-ids(下载次数:893)

colourtxt(下载381次)

beautifultext(下载量 736 次)

minisound(416 次下载)

感染链相当简单,因为软件包一旦下载并安装在开发人员系统上,就会被设计为执行编码的下一阶段,然后在从远程服务器检索 RAT 恶意软件的 Linux 和 macOS 版本后运行它们。

对 PondRAT 的进一步分析显示,它与 POOLRAT 和 AppleJeus 有相似之处,并且攻击还传播了 POOLRAT 的新 Linux 变种。

Zemah 表示:“POOLRAT 的 Linux 和 macOS 版本使用相同的函数结构来加载其配置,具有相似的方法名称和功能。”

“此外,两种变体中的方法名称非常相似,字符串几乎相同。响应[C2服务器]的命令机制几乎相同。”

PondRAT 是 POOLRAT 的精简版,具有上传和下载文件、在预定义的时间间隔内暂停操作以及执行任意命令的功能。

Unit 42 表示:“POOLRAT 的其他 Linux 变体的证据表明,Gleaming Pisces 一直在增强其在 Linux 和 macOS 平台上的功能。”

“在多个操作系统中将看似合法的 Python 软件包武器化对组织构成了重大风险。成功安装恶意第三方软件包可能会导致恶意软件感染,从而危及整个网络。”

转载此文是出于传递更多信息目的。若来源标注错误或侵犯了您的合法权益,请与本站联系,我们将及时更正、删除、谢谢。
https://www.414w.com/read/1268228.html
0
随机主题
决胜局终极绝杀,希金斯再现巅峰时刻,翻袋助力单局逆转史上成色最低的一场欧联决赛——看联赛排名, 冠军第5, 亚军第14清朝到底有多狠? 为了削弱蒙古的战争潜力, 出家、盘剥, 无所不用邻国总理底气十足, 美国算什么, 与中国的合作, 才是头等大事数学王子:高斯的平凡出身与非凡之旅余承东采访提及雷军;35款设备可升级鸿蒙4.2;魅族加入快充协会法中有情, 让家有爱, 杭州金牌律师走进浙江省女子监狱现场调解6.18电视超详细选购指南 快来抄作业!中俄多个大动作落地,美债连续三个月缩减,美联储发现绷不住了1957年毛主席去看望儿子,闲聊间毛岸青想到一事:爸爸你说怪不怪吞噬星空大改, 界中界血腥混战, 罗峰抱大腿, 雾大人杀疯了最高补贴8000元/辆! 成都崇州汽车消费补贴来了「王阳明」——文成贤圣王阳明,千载光辉照后人#致每一个热爱生活的你同样面对权臣, 孙亮谨小慎微, 曹髦英勇无畏, 谁更值得称道?如何修改银行卡预留的手机号,不用去银行,在家用手机直接搞定!美国移民局公布H1B最新数据, 留学生的移民途径不该只有一条劝退??宏利宏挚钱取不出来??后悔哭??全新瑞虎7到店实拍:一口价不到7万,实力到底如何?不努力怎么能见??箭《庆余年第二季》揭秘: 老戏骨们的“艺术盛宴”为何如此震撼?苦命的人! 叙利亚第一夫人又被确诊癌了, 老美称: 她等于一个师
最新回复(0)