TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.51K subscribers
Post #32246 35
CTT Report Hub #ParsedReport #CompletenessMedium 09-09-2026 Deep-Live-Cam Supply Chain Attack: Technical Analysis https://safedep.io/deep-live-cam-supply-chain-attack/ Report completeness: Medium Threats: Supply_chain_technique Clipboard_hijacking_technique Launchagents_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злонамеримая зависимость в Python-проекте Deep-Live-Cam выполняла скрытый код во время установки, загружая и запуская на Windows и macOS вредоносное ПО, перехватывающее содержимое буфера обмена с криптовалютой. Вредоносное ПО заменяло скопированные адреса криптовалют на адреса, контролируемые злоумышленником, и обеспечивало закрепление в системе, при этом скомпрометированная версия оставалась доступной в течение примерно 9 часов 39 минут.
-----

8 сентября 2026 года в Python-проект Deep-Live-Cam была добавлена вредоносная зависимость. Изменённая зависимость перенаправляла установку на подделанный исходный пакет, в `setup.py` которого содержался скрытый код. Вредоносные инструкции были замаскированы за пределами видимой области редактора с использованием обширных пробельных символов, обфусцированных имён переменных, сжатых и закодированных в Base64 данных, а также идентификаторов CJK. Код выполнялся в процессе сборки из исходников pip, до проверки версии Python и вызова `setup()`, что позволяло пользователям запускать загрузчик в ходе установки без запуска приложения. Последующая ошибка установки не отменяла уже выполненное действие.

Загрузчик поддерживал Windows и macOS и завершал работу на других платформах. Он декодировал шестнадцатеричный URL, указывающий на страницу, размещённую в сервисе Telegraph, извлекал тело статьи, удалял HTML-разметку, декодировал сущности и сохранял полученный Python-пейлоад локально. На Windows файл записывался в `%LOCALAPPDATA%\WindowsHelper\sys.pyw`; на macOS он хранился в `\~/Library/Application Support/HowToFind/sys.py`. Существующие файлы переиспользовались, а не скачивались повторно. Загрузчик выполнял скрипт с подавлением потоков стандартного вывода и ошибок, используя `CREATE_NO_WINDOW` на Windows и новую сессию на macOS.

Второстепенный полезный код отслеживал содержимое буфера обмена и анализировал изменённый текст на предмет алфавитно-цифровых строк длиной от 26 до 120 символов. Он классифицировал потенциальные адреса криптовалют и заменял распознанные адреса значениями, контролируемыми злоумышленником, выступая в роли перехватчика буфера обмена для криптовалют. Цикл мониторинга использовал задержку в 0,3 секунды между итерациями. Хотя код вспомогательных средств буфера обмена для Linux присутствовал, начальный загрузчик завершал работу в среде Linux, поэтому описанный путь доставки не подтверждает уязвимость Linux.

Закрепление было настроено на обеих поддерживаемых платформах. В Windows использовалось значение в ветке реестра `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`, при этом в качестве исполняемого файла выбирался `pythonw.exe`, если он был доступен. В macOS создавался LaunchAgent по пути `\~/Library/LaunchAgents/com.user.syshelper.plist` и загружался с помощью `launchctl`. Злонамеренная ревизия находилась на основной ветке в течение приблизительно девяти часов и 39 минут, прежде чем была отменена. Доказательства подтверждают выполнение вредоносного кода и поведение полезной нагрузки, однако не позволяют установить масштаб заражения или финансовые потери.
More from @aptreports
  1. Oct 8, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 8, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 8, 2026#ParsedReport #CompletenessLow 07-10-2026 New ICS Malware S7Flip, or What We Found on Malw…
  4. Oct 8, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 8, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 8, 2026#ParsedReport #CompletenessHigh 07-10-2026 Razor’s Edge: the RedWing stealer is designed t…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →