在.NET Framework的恶意NuGet软件包管理器上发现了一个恶意软件包 ,它可发送名为SeroXen RAT的利用远程访问木马。 软件供应链安全公司Phylum在今天的针对一份报告中说,这个名为Pathoschild.Stardew.Mod.Build.Config的发人软件包是一个名为Pathoschild.Stardew.ModBuildConfig的合法软件包的篡改版本 。
据了解,恶意真实软件包迄今已获得近 79000 次下载 ,利用但恶意变种在 2023 年 10 月 6 日发布后人为虚假夸大了下载次数 ,针对让其下载量突破了 10万 次。发人 该软件包背后的恶意个人资料还发布了其他六个软件包,免费模板累计吸引了不少于210万次下载 ,利用其中四个伪装成各种加密服务(如Kraken 、针对KuCoin、发人Solana和Monero)的恶意库,但也是利用为了部署SeroXen RAT而设计的。 攻击链是针对在安装软件包时通过 tools/init.ps1 脚本启动的,该脚本旨在不触发任何警告的情况下实现代码执行 ,JFrog 曾在 2023 年 3 月披露过利用这种行为检索下一阶段恶意软件的情况 。 JFrog当时表示:尽管init.ps1脚本已被弃用 ,香港云服务器但它仍被Visual Studio认可,并会在安装NuGet软件包时不发出任何警告的情况下运行。在 .ps1 文件中 ,攻击者可以编写任意命令。 在Phylum分析的软件包中,PowerShell脚本被用来从远程服务器下载一个名为x.bin的文件 ,而这个文件实际上是一个被严重混淆的Windows批处理脚本,它反过来负责构建和执行另一个PowerShell脚本 ,最终部署SeroXen RAT 。 SeroXen RAT是一款现成的源码库恶意软件,以60美元的终身捆绑价格出售 ,因此网络犯罪分子很容易获得它 。它是一种无文件 RAT ,结合了 Quasar RAT 、r77 rootkit 和 Windows 命令行工具 NirCmd 的功能 。 该公司在Python包索引(PyPI)资源库中检测到7个恶意软件包,它们冒充阿里云 、亚马逊网络服务(AWS)和腾讯云等云服务提供商的合法产品,偷偷将凭证传输到一个混淆的远程URL 。 软件包名称如下: 腾讯云--python-sdkpython-alibabacloud-sdk-corealibabacloud-oss2python-alibabacloud-tea-openapiaws-enumerate-iamenumerate-iam-awsalisdkcorePhylum指出:在这次攻击活动中 ,服务器租用攻击者利用了开发人员的信任,利用现有的 、完善的代码库 ,插入了一段恶意代码 ,目的是渗出敏感的云凭证。 Phylum指出:其精妙之处在于 ,攻击者采取了保留软件包原有功能的策略,试图掩人耳目。这种攻击简约而有效 。建站模板 Checkmarx 还分享了同一活动的其他细节 ,称其目的也是通过一个名为 telethon2 的欺骗性软件包来攻击 Telegram,该软件包旨在模仿 telethon,这是一个与 Telegram API 交互的 Python 库 。 假冒库的下载大多来自美国,其次是中国 、新加坡 、中国香港、云计算俄罗斯和法国 。 该公司表示:这些软件包中的恶意代码并不是自动执行的,而是被策略性地隐藏在函数中 ,只有当这些函数被调用时才会触发 。攻击者利用 Typosquatting 和 StarJacking 技术引诱开发者使用他们的恶意软件包。 本月早些时候,Checkmarx 进一步揭露了针对 PyPI 逐步复杂的攻击活动 ,即在软件供应链中埋下 271 个恶意 Python 软件包 ,以便从 Windows 主机上窃取敏感数据和加密货币 。 这些软件包还带有破坏系统防御的功能 ,在被下架前总共被下载了约 75000 次。 参考链接 :https://thehackernews.com/2023/10/malicious-nuget-package-targeting-net.html |
解决未安装音频输出设备的问题(如何在没有音频输出设备的情况下获得音频输出?)三星ProC5(性能卓越,操作简便,带给你高效工作体验)新型解码芯片创数据传输能效纪录,功耗仅有同类产品 1~10%索尼手提电脑大白菜重装系统教程(详细步骤教你轻松重装索尼手提电脑系统)开博尔Q1(探索开博尔Q1的性能、安全和可靠性,让你爱上电动出行)以讯景R7265显卡的性能和特点详解(高性价比的显卡选择,探究以讯景R7265的强大性能与独特特点)安卓手机怎么空手接电话索尼Z5尊享音质全面解析(探究索尼Z5尊享音质的突破之处)一加系统和OPPO系统的优劣比较(一加系统与OPPO系统的性能、功能及用户体验对比)如何更换联想Ideapad720s键盘(简单、快速、有效,轻松替换您的键盘)香港物理机网站建设企业服务器亿华云云服务器b2b信息平台源码库