Вредоносные PyPI-пакеты используют туннели Cloudflare для обхода файрволов

Вредоносные PyPI-пакеты используют туннели Cloudflare для обхода файрволов

Вредоносные PyPI-пакеты используют туннели Cloudflare для обхода файрволов

Злоумышленники запустили очередную кампанию против пользователей репозитория Python Package Index (PyPI). В этот раз киберпреступники загрузили шесть вредоносных пакетов, доставляющих в системы разработчиков инфостилеры.

Опасные пакеты обнаружили специалисты Phylum в период с 22 по 31 декабря 2022 года. Среди них были pyrologin, easytimestamp, discorder, discord-dev, style.py и pythonstyles. Как это обычно и бывает, вредоносный код авторы скрывали в скрипте настройки — setup.py.

Таким образом, одной команды “pip install“ хватало для запуска инсталляции вредоносной составляющей. Задача зловреда — запустить PowerShell-скрипт, получить ZIP-архив и установить инвазивные зависимости: pynput, pydirectinput и pyscreenshot.

Вредонос также активирует полученный из архива Visual Basic Script, чтобы запустить ещё больше кода в формате PowerShell.

«Библиотеки позволяют злоумышленникам контролировать и отслеживать действия мыши, клавиатуры, а также фиксировать контент на экране», — гласит отчёт Phylum.

Кроме того, вредоносные пакеты способны красть cookies, сохранённые пароли и данные криптовалютных кошельков. Эту информацию операторы вредоноса получают из браузеров Google Chrome, Mozilla Firefox, Microsoft Edge, Brave, Opera, Opera GX и Vivaldi.

Но есть в этой кампании и нечто новенькое: пейлоад пытается скачать и установить инструмент командной строки cloudflared для Cloudflare Tunnel, позволяющий обеспечить безопасный способ подключения ресурсов к Cloudflare (без публично маршрутизируемого IP-адреса).

Суть замысла злоумышленников заключается в использовании туннеля для удалённого доступа к скомпрометированному устройству. За эту функциональность отвечает Flask-приложение, скрывающее троян “xrat“ для удалённого доступа.

Упомянутое приложение также поддерживает функцию “live“, которая использует JavaScript для отслеживания событий клавиатуры и мыши.

Toy Ghouls шифрует российские компании и требует выкуп с ехидными подколами

Специалисты Kaspersky Cyber Threat Intelligence изучили активность финансово мотивированной группировки Toy Ghouls, которая с 2025 года атакует российские организации. По данным «Лаборатории Касперского», это не просто ещё одна команда операторов шифровальщиков, а довольно показательная история про то, как сейчас меняются вымогательские атаки.

Toy Ghouls нацелена исключительно на российские компании. В зоне интереса группировки — промышленность, производство, строительство и телеком.

Доступ к инфраструктуре атакующие получают либо через подрядчиков, либо через общедоступные сервисы, которые удалось использовать как точку входа.

Это, пожалуй, одна из самых неприятных деталей. Как отмечают исследователи, злоумышленники всё чаще заходят не напрямую, а через партнёров компании — то есть через более слабое звено в цепочке доверия.

По словам ведущего аналитика Kaspersky Cyber Threat Intelligence Александра Кириченко, в 2025 году с атаками через подрядчиков столкнулись 31% российских предприятий, и сегодня эту угрозу многие компании уже относят к числу самых опасных.

Для шифрования данных Toy Ghouls использует сразу несколько инструментов. На Windows-системах это RedAlert и LockBit 3.0, а для Unix и NAS злоумышленники применяют Babuk. То есть работают они не одним «фирменным» шифровальщиком, а подбирают инструменты под конкретную среду.

Но больше всего Toy Ghouls, пожалуй, выделяется не только техникой, сколько стилем. В сообщениях с требованием выкупа группировка не ограничивается сухим «ваши файлы зашифрованы». Вместо этого злоумышленники пишут жертвам язвительные и местами абсурдные послания, причём адаптируют их под отрасль.

Например, строительным компаниям могут сообщить, что их «посетил лабубу», а если они не заплатят, то их «домик из файлов снесут бульдозером». Промышленным предприятиям дают 48 часов на выход на связь и предупреждают, что потом «цена на баррель шифрования» вырастет вдвое. В других случаях обещают «испечь свежие булочки из файлов» или предлагают свою «быструю компьютерную помощь онлайн 24/7».

 

За этим стоит вполне рабочая криминальная логика: сделать вымогательство более запоминающимся, добавить психологического давления и при этом показать жертве, что атаку ведут не случайные автоматические скрипты, а вполне живые люди.

Отдельно исследователи обратили внимание на возможные связи Toy Ghouls с другой группировкой, атакующей Россию, — Head Mare. Прямого слияния или формального союза никто не объявлял, но некоторые признаки выглядят любопытно. Например, в одной из операций использовалось ПО MeshAgent, которое также связывают с арсеналом Head Mare. Кроме того, аналитики заметили сходство отдельных образцов LockBit, применявшихся в операциях обеих групп.

RSS: Новости на портале Anti-Malware.ru