На PyPI найдены 4000 фейковых модулей, атакующих Python-сообщество

На PyPI найдены 4000 фейковых модулей, атакующих Python-сообщество

На PyPI найдены 4000 фейковых модулей, атакующих Python-сообщество

Исследователи из Sophos обнаружили в репозитории PyPI около 4 тыс. поддельных библиотек, загруженных пользователем с говорящим именем Remind Supply Chain Risks. Несколько таких модулей носят слегка искаженные имена популярных проектов; вредоносного кода в них нет — только Python-команда на отправку данных о загрузке на сторонний сервер.

Названия остальных фейковых пакетов более развернуты и вряд ли обеспечат скачивание по ошибке — например, Build-Number-Incrementor-for-C-Sharp или Web-Service-for-Android-GMaps-AsyncTask-Demo. Все найденные специалистами фальшивки уже изъяты из публичного доступа.

Загрузка и установка пакетов из PyPI обычно осуществляется подачей команды pip install [имя пакета] или с помощью инсталлятора программы, для которой необходим импорт данного компонента. Распространители зловредов зачастую делают ставку на это удобство, взламывая аккаунт разработчика легитимной библиотеки и загружая в репозиторий вредоносное обновление от его имени.

В результате зловредный код проникает во все ИТ-инфраструктуры предприятий, чьи приложения используют скомпрометированный компонент. Возможность такой атаки на цепочку поставок недавно с успехом продемонстрировал ИБ-исследователь Алекс Бирсан (Alex Birsan).

Менее искушенные злоумышленники поступают проще — размещают в открытом хранилище поддельный пакет с именем, способным ввести в заблуждение пользователей, и надеются, что те не обратят внимания на небольшое отличие и загрузят вредоносную копию.

Именно так, видимо, мыслил Remind Supply Chain Risks, загружая в PyPI пять фальшивых пакетов:

  • asteroids — имитацию обработчика аудиозаписей asteroid; 
  • beauitfulsoup4 — поддельный парсер веб-страниц beautifulsoup4;       
  • llvm — имитацию библиотеки llvmpy;
  • winpty — вместо библиотеки winpy;
  • wwebsite — вместо набора инструментов website.

Анализ показал, что все эти модули нельзя с уверенностью отнести к вредоносным. Они содержат только эту Python-команду, запускаемую при установке пакета (а не при его использовании):

url = "h"+"t"+"t"+"p"+":"+"/"+"/"+[IP-адрес]+"/name?ИМЯФЕЙКОВОГОПАКЕТА"
   requests.get(url, timeout=30)

Судя по всему, поддельные компоненты предназначены для сбора данных телеметрии — информации о количестве загрузок и установок. Все они просто подключаются к удаленному серверу в Японии, сообщая имя своего пакета, и игнорируют отклик, если таковой вообще последует.

Несмотря на очистку PyPI от его творений, Remind Supply Chain Risks не угомонился; 3 марта он выложил в открытый доступ новый фейковый пакет — beatufulsoup4. В названии нового проекта хактивист прозрачно намекнул на возможность ошибки: You may want to install beautifulsoup4, not beautfulsoup4 («Лучше, наверное, установить beautifulsoup4, а не beautfulsoup4»).

Valve случайно открыла доступ к 12 ТБ старых сборок игр Steam

Исследователи скачали 12-13 ТБ данных со старых серверов Steam, обнаружив ранние версии Left 4 Dead, Portal 2, CS:GO и материалы отменённой Half-Life 2: Episode 3. Взламывать Valve не пришлось: компания сама оставила публично доступной конечную точку устаревшей инфраструктуры.

Архив охватывает период с 2003 по 2013 год, когда Steam переходил от системы Steam2 с форматами NCF и GCF к современной доставке файлов через HTTP.

Среди находок можно встретить полноценную сборку Left 4 Dead за июнь 2008 года с другим интерфейсом, вырезанными репликами, изменёнными участками карт и незавершёнными ресурсами.

Из файлов Portal 2 моддеры уже восстановили играбельную бета-версию июля 2009-го с ранней концепцией Core Hub, другой GLaDOS и материалами отменённого проекта F-Stop.

Особое внимание привлекла 3D-модель Weaponizer — оружия, которое связывают с несостоявшимся третьим эпизодом Half-Life 2. Оно должно было превращать объекты в боеприпасы, а позднее использовалось как временная замена Paint Gun.

В архиве также нашли ранние карты и интерфейс CS:GO, оружие MP5-Active, экспериментальные ножи, вырезанную механику гранат и щит из Counter-Strike 1.6. Попались и материалы сторонних игр, включая раннюю сборку Sonic 4 Episode 2.

Энтузиасты продолжают изучать файлы, поэтому список находок наверняка вырастет. Valve утечку пока не комментировала. Впрочем, самым свежим данным больше 13 лет.

RSS: Новости на портале Anti-Malware.ru