Новости «Тайпсквоттинг» от Lazarus: хакеры из КНДР больно ударили по Python-сообществу

NewsMaker

I'm just a script
Премиум
13,887
20
8 Ноя 2022
Невнимательные разработчики уже десять раз пожалели, что попались в столь глупую ловушку.


0oj2skguunvdj9290ll1246pwdofgw39.jpg


Группа хакеров Lazarus, поддерживаемая государством Северной Кореи, выложила в репозиторий Python Package Index ( PyPI ) четыре вредоносных пакета, с целью заражение систем разработчиков зловредным программным обеспечением.

Указанные пакеты — «pycryptoenv», «pycryptoconf», «quasarlib» и «swapmempool» — уже были удалены с платформы, но до этого успели набрать 3269 загрузок, причём наибольшим спросом пользовался именно «pycryptoconf» (1351 скачивание).

Шусэй Томонага, исследователь из японского координационного центра JPCERT , Для просмотра ссылки Войди или Зарегистрируйся , что названия пакетов «pycryptoenv» и «pycryptoconf» схожи с «pycrypto», популярным пакетом Python для шифрования, что указывает на целенаправленную атаку на разработчиков методом «тайпсквоттинг» .

Это открытие последовало за недавним Для просмотра ссылки Войди или Зарегистрируйся в реестре npm исследовательской компанией Phylum . Эти пакеты были направлены на разработчиков, находящихся в активном поиске работы.

Общим моментом обоих кампаний является использование вредоносного кода, скрытого в тестовом скрипте, который на самом деле является лишь прикрытием для зашифрованного XOR-кодированием DLL-файла.

Этот файл создаёт два других DLL-файла с названиями «IconCache.db» и «NTUSER.DAT», которые затем используются для загрузки и выполнения вредоносной программы Comebacker, обеспечивающей связь с сервером управления для выполнения исполняемого файла Windows.


a1zr0nj7iw56oatf8hg18y11703hnn9u.png


Общая схема атаки

По словам представителей JPCERT, обнаруженные пакеты являются частью кампании, Для просмотра ссылки Войди или Зарегистрируйся Phylum в ноябре 2023 года, когда использовались модули npm на тему криптовалют для доставки вредоносного ПО Comebacker.

Шусэй Томонага предостерегает: подобные атаки нацелены на невнимательность пользователей, приводящую к скачиванию вредоносного ПО. Разработчикам следует быть осторожнее при установке пакетов из репозиториев и прочего программного обеспечения, чтобы избежать нежелательной загрузки зловредного софта.
 
Источник новости
www.securitylab.ru

Похожие темы