成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

惡意 PyPI 包竊取云令牌,移除前下載量超 1.4 萬次

安全
惡意 PyPI 包偽裝成工具包,竊取云令牌,下載量超 1.4 萬次,已侵入 GitHub 項目,威脅企業數據安全,網絡安全警鐘再次敲響!

網絡安全研究人員近日警告,Python包索引(PyPI)倉庫用戶正成為惡意攻擊的目標。攻擊者通過偽裝成與“時間”相關的工具包,實則隱藏了竊取敏感數據(如云訪問令牌)的功能。

惡意包種類及下載量

軟件供應鏈安全公司ReversingLabs表示,他們發現了兩組共計20個惡意包,累計下載量超過1.41萬次。具體包及其下載量如下:

  • snapshot-photo(2,448次下載)
  • time-check-server(316次下載)
  • time-check-server-get(178次下載)
  • time-server-analysis(144次下載)
  • time-server-analyzer(74次下載)
  • time-server-test(155次下載)
  • time-service-checker(151次下載)
  • aclient-sdk(120次下載)
  • acloud-client(5,496次下載)
  • acloud-clients(198次下載)
  • acloud-client-uses(294次下載)
  • alicloud-client(622次下載)
  • alicloud-client-sdk(206次下載)
  • amzclients-sdk(100次下載)
  • awscloud-clients-core(206次下載)
  • credential-python-sdk(1,155次下載)
  • enumer-iam(1,254次下載)
  • tclients-sdk(173次下載)
  • tcloud-python-sdks(98次下載)
  • tcloud-python-test(793次下載)

惡意包的運作機制

第一組惡意包主要用于將數據上傳到攻擊者的基礎設施中,而第二組則包含為阿里云、亞馬遜云服務及騰訊云等平臺實現云客戶端功能的包。此外,這些包還通過“時間”相關功能竊取云服務密鑰。截至本文撰寫時,所有已識別的惡意包均已從PyPI倉庫中移除。

進一步分析顯示,其中三個包(acloud-client、enumer-iam和tcloud-python-test)已被列為GitHub項目“accesskey_tools”的依賴項。該項目被復刻42次,啟動519次,具有一定的流行度。

根據源代碼提交記錄,tcloud-python-test包于2023年11月8日被引入項目,表明其自那時起便可在PyPI上下載。根據pepy.tech的統計,該包至今已被下載793次。

供應鏈安全威脅日益嚴峻

這一事件曝光之際,Fortinet FortiGuard Labs表示,他們在PyPI和npm倉庫中發現了數千個可疑包,其中一些包嵌入的安裝腳本被設計為在安裝過程中部署惡意代碼或與外部服務器通信。

Jenna Wang指出:“可疑URL是潛在惡意包的關鍵指標,它們通常用于下載額外負載或與命令控制(C&C)服務器建立通信,從而使攻擊者能夠控制受感染系統。在974個包中,此類URL與數據竊取、進一步下載惡意軟件及其他惡意行為的風險相關。因此,審查和監控包依賴中的外部URL對于防止漏洞利用至關重要。”

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2022-03-23 09:50:27

惡意軟件Play StoreGoogle

2022-08-21 16:37:12

應用程序惡意軟件Android

2021-08-04 09:24:58

PyPI惡意軟件漏洞

2021-07-05 12:27:42

Android惡意軟件Google

2023-01-30 15:06:25

2021-12-23 09:43:15

惡意PyPI代碼Python惡意軟件

2011-11-02 10:02:24

憤怒的小鳥

2022-09-02 09:06:58

惡意擴展Chrome

2013-09-13 10:16:34

Windows 8.1

2014-02-17 10:35:13

Ubuntu KyliUbuntu

2023-11-20 18:28:37

2021-09-08 09:55:49

漏洞NPM網絡攻擊

2023-12-15 13:53:58

2025-04-08 09:29:55

2022-06-15 15:13:13

惡意軟件網絡安全

2025-02-17 10:40:00

DeepSeek模型AI

2022-07-27 15:22:54

惡意軟件Android網絡攻擊

2025-05-21 09:43:26

2023-05-18 22:22:19

2021-07-06 12:26:00

密碼安卓惡意軟件
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: japanhdxxxx裸体| 欧美一区二区三区免费在线观看 | 自拍偷拍第一页 | 亚洲高清中文字幕 | 欧美日韩中文字幕 | 狠狠色狠狠色综合日日92 | www.精品一区 | 97人澡人人添人人爽欧美 | 情侣酒店偷拍一区二区在线播放 | 精精国产xxxx视频在线 | 精品久久久久久国产 | 国产亚洲一区在线 | 久久精品视频播放 | 久久99精品久久久久久国产越南 | 一区二区三区网站 | 亚洲a一区 | jlzzjlzz欧美大全| 欧美一级黄色免费看 | 久久青草av | 亚洲欧美在线一区 | 精品一区二区av | 日本在线看片 | 最新国产精品视频 | 欧美不卡一区二区三区 | 福利久久 | 亚洲三级免费看 | 色站综合 | 欧美一级欧美三级在线观看 | 久久午夜剧场 | 91久久精品国产91久久 | 日韩午夜 | 久久aⅴ乱码一区二区三区 亚洲欧美综合精品另类天天更新 | 日日噜噜噜夜夜爽爽狠狠视频97 | 亚洲精品大全 | 玖玖色在线视频 | 国产精彩视频 | 免费国产精品久久久久久 | 亚洲第一成人av | 亚洲午夜精品久久久久久app | 成人国产精品久久 | 91一区二区 |