Всем привет!
Команда Wiz идентифицировала новое вредоносное ПО, которое получило название PyLoose. Оно позволяет запустить crypto miner в оперативной памяти с использованием
memfd. Для эксплуатации необходим Jupyter Notebook, возможность запуска Python-скриптов с доступом к системным командам (
os, subprocess). Жертве передается нужный script, происходит его запуск и установка XMrig miner.Примечательно, что script состоит всего из 9(!) строк кода на Python. «Построчный разбор», подробности атаки (включая условия «успешности»), а также способы ее идентификации можно найти в статье от Wiz.