🚨 Внимание: вредоносные пакеты на PyPI крадут данные через поддельные библиотеки ChatGPT и Claude AI
🛡️ Исследователи обнаружили два вредоносных пакета на платформе Python Package Index (PyPI), которые маскировались под популярные модели искусственного интеллекта ChatGPT и Claude AI. Пакеты, названные gptplus и claudeai-eng, содержали вредоносное ПО JarkaStealer, предназначенное для кражи конфиденциальной информации.
📦 Как работали пакеты?
Оба пакета были загружены пользователем под псевдонимом "Xeroline" в ноябре 2023 года и суммарно скачаны более 3,500 раз до удаления с PyPI. Пакеты якобы предоставляли доступ к API GPT-4 Turbo и Claude AI, но на деле содержали вредоносный код:
1️⃣ При установке пакетов выполнялся файл init.py, содержащий Base64-закодированные данные.
2️⃣ Код загружал файл JavaUpdater.jar из репозитория GitHub и, при необходимости, скачивал Java Runtime Environment (JRE) из Dropbox.
3️⃣ Запускался JavaUpdater.jar, который активировал JarkaStealer — вредоносный инструмент для кражи данных.
📂 Что крадёт JarkaStealer?
- Данные браузеров (включая пароли и куки).
- Системную информацию.
- Скриншоты.
- Токены сессий приложений, таких как Telegram, Discord, Steam.
Все собранные данные архивировались, отправлялись на сервер атакующего и затем удалялись с устройства жертвы.
💻 Кто пострадал?
По данным ClickPy, наибольшее количество загрузок пакетов зафиксировано в США, Китае, Индии, Франции, Германии и России. Эта кампания стала частью годового цикла атак на цепочку поставок программного обеспечения.
💰 JarkaStealer как MaaS
JarkaStealer распространяется через Telegram-каналы в модели "малварь как услуга" (MaaS). Стоимость варьируется от $20 до $50, а исходный код даже был слит в публичный доступ на GitHub.
🔑 Что делать разработчикам?
1⃣ Всегда проверяйте подлинность библиотек перед их установкой.
2⃣ Используйте инструменты для анализа зависимостей и уязвимостей в open-source компонентах.
3⃣ Будьте особенно внимательны к недавно опубликованным пакетам и тем, у которых минимальные отзывы.
4⃣ Регулярно обновляйте антивирусное ПО и проводите аудит своих проектов.
Stay secure and read SecureTechTalks 📚
#кибербезопасность #поставкиПО #PyPI #SecureTechTalks #вредоносноеПО #OpenSourceРиски
Post #387
200

- 👍 1