Новая атака на цепочку поставок: десятки пакетов PyPI грузят инфостилер

Новая атака на цепочку поставок: десятки пакетов PyPI грузят инфостилер

Новая атака на цепочку поставок: десятки пакетов PyPI грузят инфостилер

Исследователи из стартапа Phylum обнаружили в каталоге PyPI около 30 пакетов, доставляющих инфостилер W4SP. По состоянию на 1 ноября вредоносный софт суммарно собрал свыше 5700 загрузок.

Вредоносные пакеты в рамках текущей атаки на цепочку поставок начали плодиться на PyPI с середины прошлого месяца; 22 октября был зафиксирован мощный вброс. Несколько находок с теми же IoC датировались июлем — по всей видимости, проба пера.

Анализ показал, что злоумышленники просто копируют популярные библиотеки и внедряют в базовый код инструкцию import. В большинстве случаев этот сильно обфусцированный фрагмент вставляется в setup.py или the __init__.py.

Имена вредоносных пакетов выглядят вполне невинно, иногда используется тайпсквоттинг. Список опасных находок (29 позиций) приведен в блог-записи Phylum; все перечисленные в нем проекты загружают трояна W4SP.

Два похожих пакета — pystile и threadings — недавно нашел на PyPI программист и исследователь Хауке Любберс (Hauke Lübbers). Оба содержат вредоносный код GyruzPIP, созданный на основе opensource-проекта EvilPIP (выложен на PyPI с пометкой «использовать только в образовательных целях»).

Для тестирования зловреда вирусописатели создали два репозитория на GitHub. Разбор кода GyruzPIP, проведенный в BleepingComputer, выявил функции инфостилера, такие как кража токенов Discord, паролей и куки из Chrome, вывод краденых данных на удаленный сервер через вебхук Discord.

Подобные находки на PyPI нередки, а в минувшем августе наблюдалось большое разнообразие. Исследователи обнаружили в открытом репозитории Python-пакеты, доставляющие бэкдоры, инфостилеры и даже DDoS-бот.

Базис купил 70% Proto и сэкономил полтора года разработки

Российский разработчик инфраструктурного ПО «Базис» приобрёл 70% компании Proto, создающей платформу наблюдаемости и аналитики операционных данных. Сумма сделки не раскрывается. Покупку оформили через вложение средств в капитал Proto, деньги направят на развитие продукта и его интеграцию в экосистему нового владельца.

Proto станет дочерней компанией «Базиса», но сохранит команду и продолжит развивать Proto Observability Platform.

Решение планируют встроить во флагманскую платформу Basis Dynamix, чтобы она могла не только показывать, что инфраструктура уже легла, но и заранее предупреждать, где готовится следующий неприятный сюрприз.

ИИ-функции Proto будут использоваться для предиктивной аналитики состояния ИТ-систем и прогнозирования инцидентов. Заказчикам, которые не работают с продуктами «Базиса», предложат отдельную конфигурацию платформы.

В компании рассчитывают, что совокупная выручка от технологий Proto в составе её экосистемы составит не менее 1 млрд рублей в 2026-2031 годах. По словам гендиректора «Базиса» Давида Мартиросова, приобретение готового разработчика сократило сроки появления observability-решений в продуктовой линейке примерно на полтора года по сравнению с разработкой с нуля.

Proto вошла в тройку ключевых российских поставщиков платформ наблюдаемости по итогам исследования «Технологий Доверия» за 2025 год. Сам отечественный рынок таких решений разные источники оценивают в 3-15 млрд рублей, а его ежегодный рост — примерно в 24%.

RSS: Новости на портале Anti-Malware.ru