Paquet Pypi Malveillant

Un paquet malveillant découvert sur le Python Package Index (PyPI) utilise une astuce stéganographique pour dissimuler le code malveillant dans les fichiers image.

Le colis en question, nommé « apicolor« , a été téléchargé sur le référentiel tiers Python le 31 octobre 2022 et décrit comme une » bibliothèque principale pour l’API REST « , selon la société israélienne de cybersécurité Point de contrôle. C’est depuis démonté.

Apicolor, comme d’autres packages malveillants détectés récemment, héberge son comportement malveillant dans le script de configuration utilisé pour spécifier les métadonnées associées au package, telles que ses dépendances.

Cela prend la forme d’un deuxième package appelé « judyb » ainsi que d’un fichier PNG apparemment inoffensif (« 8F4D2uF.png ») hébergé sur Imgur, un service de partage d’images.

Paquet Pypi Malveillant

« Le code judyb s’est avéré être un module de stéganographie, responsable [for] cacher et révéler des messages cachés à l’intérieur des images », a expliqué Check Point.

Publicité

La chaîne d’attaque consiste à utiliser le package judyb pour extraire le code Python obscurci intégré dans l’image téléchargée, qui, lors du décodage, est conçu pour récupérer et exécuter un binaire malveillant à partir d’un serveur distant.

Db Counter
La Cyber-Sécurité

Le développement fait partie d’une tendance continue où les acteurs de la menace se tournent de plus en plus vers l’écosystème open source pour exploiter la confiance associée aux logiciels tiers pour monter des attaques sur la chaîne d’approvisionnement.

Plus troublant encore, ces bibliothèques malveillantes peuvent être intégrées à d’autres projets open source et publiées sur GitHub, élargissant ainsi la portée et l’échelle des attaques.

« Ces résultats reflètent une planification et une réflexion minutieuses par un acteur de la menace, qui prouve que les techniques d’obscurcissement sur PyPI ont évolué », a déclaré la société.

Rate this post
Publicité
Article précédentThe Stuff Gadget Awards 2022 : nos gagnants des téléphones milieu de gamme et abordables
Article suivantComment faire de la soupe au gombo dans Disney Dreamlight Valley
Avatar
Violette Laurent est une blogueuse tech nantaise diplômée en communication de masse et douée pour l'écriture. Elle est la rédactrice en chef de fr.techtribune.net. Les sujets de prédilection de Violette sont la technologie et la cryptographie. Elle est également une grande fan d'Anime et de Manga.

LAISSER UN COMMENTAIRE

S'il vous plaît entrez votre commentaire!
S'il vous plaît entrez votre nom ici