#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злонамеримая зависимость в Python-проекте Deep-Live-Cam выполняла скрытый код во время установки, загружая и запуская на Windows и macOS вредоносное ПО, перехватывающее содержимое буфера обмена с криптовалютой. Вредоносное ПО заменяло скопированные адреса криптовалют на адреса, контролируемые злоумышленником, и обеспечивало закрепление в системе, при этом скомпрометированная версия оставалась доступной в течение примерно 9 часов 39 минут.
-----
8 сентября 2026 года в Python-проект Deep-Live-Cam была добавлена вредоносная зависимость. Изменённая зависимость перенаправляла установку на подделанный исходный пакет, в `setup.py` которого содержался скрытый код. Вредоносные инструкции были замаскированы за пределами видимой области редактора с использованием обширных пробельных символов, обфусцированных имён переменных, сжатых и закодированных в Base64 данных, а также идентификаторов CJK. Код выполнялся в процессе сборки из исходников pip, до проверки версии Python и вызова `setup()`, что позволяло пользователям запускать загрузчик в ходе установки без запуска приложения. Последующая ошибка установки не отменяла уже выполненное действие.
Загрузчик поддерживал Windows и macOS и завершал работу на других платформах. Он декодировал шестнадцатеричный URL, указывающий на страницу, размещённую в сервисе Telegraph, извлекал тело статьи, удалял HTML-разметку, декодировал сущности и сохранял полученный Python-пейлоад локально. На Windows файл записывался в `%LOCALAPPDATA%\WindowsHelper\sys.pyw`; на macOS он хранился в `\~/Library/Application Support/HowToFind/sys.py`. Существующие файлы переиспользовались, а не скачивались повторно. Загрузчик выполнял скрипт с подавлением потоков стандартного вывода и ошибок, используя `CREATE_NO_WINDOW` на Windows и новую сессию на macOS.
Второстепенный полезный код отслеживал содержимое буфера обмена и анализировал изменённый текст на предмет алфавитно-цифровых строк длиной от 26 до 120 символов. Он классифицировал потенциальные адреса криптовалют и заменял распознанные адреса значениями, контролируемыми злоумышленником, выступая в роли перехватчика буфера обмена для криптовалют. Цикл мониторинга использовал задержку в 0,3 секунды между итерациями. Хотя код вспомогательных средств буфера обмена для Linux присутствовал, начальный загрузчик завершал работу в среде Linux, поэтому описанный путь доставки не подтверждает уязвимость Linux.
Закрепление было настроено на обеих поддерживаемых платформах. В Windows использовалось значение в ветке реестра `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`, при этом в качестве исполняемого файла выбирался `pythonw.exe`, если он был доступен. В macOS создавался LaunchAgent по пути `\~/Library/LaunchAgents/com.user.syshelper.plist` и загружался с помощью `launchctl`. Злонамеренная ревизия находилась на основной ветке в течение приблизительно девяти часов и 39 минут, прежде чем была отменена. Доказательства подтверждают выполнение вредоносного кода и поведение полезной нагрузки, однако не позволяют установить масштаб заражения или финансовые потери.
Post #32246
35
CTT Report Hub #ParsedReport #CompletenessMedium 09-09-2026 Deep-Live-Cam Supply Chain Attack: Technical Analysis https://safedep.io/deep-live-cam-supply-chain-attack/ Report completeness: Medium Threats: Supply_chain_technique Clipboard_hijacking_technique Launchagents_tool…