多家媒体披露,包件Python 软件包索引(PyPI)资源库中一个“休眠已久”的出现软件包在两年后突然再次更新了,研究人员发现 ,异常意软威胁攻击者利用其传播名为 Nova Sentinel 的更新信息窃取恶意软件 。
软件供应链安全公司 Phylum 表示,黑客2022 年 4 月 ,利用一个为 django-log-tracker 的其传软件包首次发布出现在 PyPI 上。服务器租用两年后 ,包件网络研究人员重新检测到该库出现异常更新。出现 研究人员指出 ,异常意软Django-log-tracker 自上线以来已经被其它用户下载了 3866 次,更新但链接的黑客 GitHub 存储库自 2022 年 4 月 10 日以来没有更新过一次 ,本次恶意更新表明该库开发者的利用 PyPI 账户很可能已经被威胁攻击者入侵了。 值得一提的源码下载其传是 ,恶意版本(1.0.4)在发布当日被下载 107 次 。包件目前,django-log-tracker 软件包已无法从 PyPI 下载。 研究人员在分析后发现,威胁攻击者的恶意更改简单明了,包括从远程服务器(“45.88.180[.] 54”)获取一个名为“Updater_1.4.4_x64.exe”的香港云服务器可执行文件,然后使用 Python os.startfile()函数启动它 。二进制的执行文件嵌入了 Nova Sentinel 窃取恶意软件。(Sekoia 在 2023 年 11 月首次记录到其以虚假 Electron 应用程序的形式 ,在提供视频游戏下载的虚假网站上疯狂传播) 此外 ,威胁攻击者在恶意更新中还几乎删除了 django-log-tracker 软件包的云计算大部分原始内容,只留下了 __init__.py 和 example.py 文件 。 最后,Phylum 安全研究人员强调 ,此次 PyPI 软件包传播恶意软件案例有趣之处在于,攻击向量似乎是通过一个受损的 PyPI 账户进行了一次供应链攻击 ,如果该软件包这是高防服务器一个非常“流行”的包 ,那么任何将此包列为依赖项的项目 ,如果在其依赖项文件中没有指定版本或指定灵活版本 ,都会获取此包的最新恶意版本。 参考文章:https://thehackernews.com/2024/02/dormant-pypi-package-compromised-to.html |
数据中心电源的五大趋势最好的Mac解压工具推荐(选择一个适合你的Mac解压工具是多么重要)小米膜的优点和特点(为你的手机屏幕保驾护航)戴尔推出更高性能的PowerEdge产品组合 助力企业加速取得AI成果比较骁龙410和435(骁龙410与435的区别以及适用场景)《雨林木风win764系统安装教程》(详细教你如何安装雨林木风win764系统)烈焰战神1050ti(探索烈焰战神1050ti的卓越性能与多功能特性)蒸汽吸尘器的清洁效果及优点(以蒸汽吸尘器为主题的家居清洁新选择)从Win10升级到Win7(如何将笔记本电脑系统由Win10改为Win7)如何评估数据中心?高度互联的生态系统是关键亿华云香港物理机企业服务器源码库b2b信息平台云服务器网站建设