您现在的位置是:IT资讯 >>正文
恶意 PyPI 包窃取云令牌,移除前下载量超 1.4 万次
IT资讯41人已围观
简介网络安全研究人员近日警告,Python包索引PyPI)仓库用户正成为恶意攻击的目标。攻击者通过伪装成与“时间”相关的工具包,实则隐藏了窃取敏感数据如云访问令牌)的功能。恶意包种类及下载量软件供应链安全 ...
网络安全研究人员近日警告 ,恶意Python包索引(PyPI)仓库用户正成为恶意攻击的包窃目标。攻击者通过伪装成与“时间”相关的取云前下工具包 ,实则隐藏了窃取敏感数据(如云访问令牌)的令牌功能。

软件供应链安全公司ReversingLabs表示 ,移除他们发现了两组共计20个恶意包,亿华云载量累计下载量超过1.41万次。超万次具体包及其下载量如下:
snapshot-photo(2,恶意448次下载)time-check-server(316次下载)time-check-server-get(178次下载)time-server-analysis(144次下载)time-server-analyzer(74次下载)time-server-test(155次下载)time-service-checker(151次下载)aclient-sdk(120次下载)acloud-client(5,496次下载)acloud-clients(198次下载)acloud-client-uses(294次下载)alicloud-client(622次下载)alicloud-client-sdk(206次下载)amzclients-sdk(100次下载)awscloud-clients-core(206次下载)credential-python-sdk(1,155次下载)enumer-iam(1,254次下载)tclients-sdk(173次下载)tcloud-python-sdks(98次下载)tcloud-python-test(793次下载)恶意包的运作机制第一组恶意包主要用于将数据上传到攻击者的基础设施中 ,而第二组则包含为阿里云、包窃亚马逊云服务及腾讯云等平台实现云客户端功能的取云前下包 。此外,源码下载令牌这些包还通过“时间”相关功能窃取云服务密钥。移除截至本文撰写时,载量所有已识别的超万次恶意包均已从PyPI仓库中移除。
进一步分析显示,恶意其中三个包(acloud-client、enumer-iam和tcloud-python-test)已被列为GitHub项目“accesskey_tools”的依赖项。模板下载该项目被复刻42次,启动519次,具有一定的流行度 。

根据源代码提交记录 ,tcloud-python-test包于2023年11月8日被引入项目,表明其自那时起便可在PyPI上下载。根据pepy.tech的香港云服务器统计 ,该包至今已被下载793次。
供应链安全威胁日益严峻这一事件曝光之际,Fortinet FortiGuard Labs表示,他们在PyPI和npm仓库中发现了数千个可疑包,其中一些包嵌入的安装脚本被设计为在安装过程中部署恶意代码或与外部服务器通信 。
Jenna Wang指出:“可疑URL是源码库潜在恶意包的关键指标 ,它们通常用于下载额外负载或与命令控制(C&C)服务器建立通信,从而使攻击者能够控制受感染系统 。在974个包中 ,此类URL与数据窃取、进一步下载恶意软件及其他恶意行为的风险相关。服务器租用因此 ,审查和监控包依赖中的外部URL对于防止漏洞利用至关重要 。”
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/611e399385.html
相关文章
Litespeed 曝出高速缓存漏洞,数百万 WordPress 网站面临安全威胁
IT资讯近日,有研究人员在插件的用户模拟功能中发现了未经身份验证的权限升级漏洞 (CVE-2024-28000),该漏洞是由 LiteSpeed Cache 6.3.0.1 及以下版本中的弱散列检查引起的。这 ...
【IT资讯】
阅读更多黑寡妇蜘蛛竞技版(解锁刺激的蜘蛛竞技世界,尽享独特游戏魅力)
IT资讯《黑寡妇蜘蛛竞技版》是一款全新推出的蜘蛛竞技游戏,以黑寡妇为主角,带玩家进入一个充满刺激和挑战的游戏世界。本文将详细介绍该游戏的特点和玩法,让读者对《黑寡妇蜘蛛竞技版》有更深入的了解。一:黑寡妇角色介 ...
【IT资讯】
阅读更多英国非营利组织Conservation AI在全球濒危物种威胁检测方面取得巨大飞跃
IT资讯图中所示的是首次使用人工智能AI)对全球最濒危的物种之一——穿山甲进行实时检测的情形。总部位于英国的非营利组织Conservation AI采用NVIDIA技术让实时监测成为现实 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- 新型 MassJacker 剪贴板恶意软件,捆绑在盗版软件中偷窃加密货币钱包
- Google 日历沦为钓鱼新工具,可有效绕过安全防护机制
- 无需拆机!Windows 11 BitLocker加密文件被破解
- 2024年度威胁报告:网络安全设备成黑客首选突破口
- 三大漏洞遭利用!Mitel与Oracle产品紧急警示
- 2025年20大最佳端点管理工具
- 二维码钓鱼攻击的兴起:诈骗者如何利用二维码及如何防范
- 如何为分布式系统设计一种安全架构
- Craft CMS 零日漏洞 CVE-2025-32432 现可通过公开 Metasploit 模块利用
- 苹果手机72小时不用会自动锁死? 云服务器亿华云企业服务器b2b信息平台源码库香港物理机网站建设