Kötü Amaçlı PyPI Paketleri Bulut Token’larını Çaldı—Kaldırılmadan Önce 14.100’den Fazla İndirme Gerçekleşti
Siber güvenlik araştırmacıları, Python Package Index (PyPI) deposunu hedef alan kötü niyetli bir kampanyaya karşı uyarıda bulundu. Bu kampanya kapsamında, "time" ile ilgili yardımcı kütüphaneler gibi görünen ancak gizli işlevler barındırarak bulut erişim token’ları gibi hassas verileri çalmaya yönelik sahte kütüphaneler tespit edildi.
Yazılım tedarik zinciri güvenliği firması ReversingLabs, toplamda 20 kötü amaçlı paketten oluşan iki ayrı set keşfettiğini bildirdi. Bu paketler toplamda 14.100’den fazla kez indirildi:
İlk grup, tehdit aktörünün altyapısına veri yüklemek için kullanılan paketlerden oluşurken, ikinci grup Alibaba Cloud, Amazon Web Services ve Tencent Cloud gibi hizmetler için bulut istemci işlevlerini uygulayan paketleri içermektedir.
Ancak saldırganlar, bulut erişim bilgilerini dışarı sızdırmak için "time" ile ilgili paketleri de kullanıyor. Tespit edilen tüm paketler, yazı kaleme alınırken PyPI’dan kaldırılmış durumdadır.
Daha ayrıntılı analizler, acloud-client, enumer-iam ve tcloud-python-test paketlerinin, GitHub’da 42 kez fork’lanan ve 519 yıldız alan nispeten popüler bir proje olan accesskey_tools’un bağımlılıkları arasında listelendiğini ortaya koydu.
tcloud-python-test paketine atıfta bulunan bir kaynak kodu commit’i 8 Kasım 2023’te yapılmış olup, bu paketin o tarihten itibaren PyPI’da indirilebilir olduğu belirlenmiştir. pepy.tech verilerine göre bu paketin şu ana kadar 793 kez indirildiği görülmektedir.
Bu ifşaat, Fortinet FortiGuard Labs’ın PyPI ve npm ekosistemlerinde binlerce paketin analiz edildiğini ve bazı paketlerin yükleme sırasında kötü amaçlı kod çalıştıran veya harici sunucularla iletişim kuran şüpheli yükleme betikleri içerdiğini duyurmasının hemen ardından geldi.
Jenna Wang, bu tür şüpheli aktivitelerin siber tehditlere kapı aralayabileceğini vurgulayarak şunları söyledi:
Siber güvenlik araştırmacıları, Python Package Index (PyPI) deposunu hedef alan kötü niyetli bir kampanyaya karşı uyarıda bulundu. Bu kampanya kapsamında, "time" ile ilgili yardımcı kütüphaneler gibi görünen ancak gizli işlevler barındırarak bulut erişim token’ları gibi hassas verileri çalmaya yönelik sahte kütüphaneler tespit edildi.
Yazılım tedarik zinciri güvenliği firması ReversingLabs, toplamda 20 kötü amaçlı paketten oluşan iki ayrı set keşfettiğini bildirdi. Bu paketler toplamda 14.100’den fazla kez indirildi:
- snapshot-photo (2.448 indirme)
- time-check-server (316 indirme)
- time-check-server-get (178 indirme)
- time-server-analysis (144 indirme)
- time-server-analyzer (74 indirme)
- time-server-test (155 indirme)
- time-service-checker (151 indirme)
- aclient-sdk (120 indirme)
- acloud-client (5.496 indirme)
- acloud-clients (198 indirme)
- acloud-client-uses (294 indirme)
- alicloud-client (622 indirme)
- alicloud-client-sdk (206 indirme)
- amzclients-sdk (100 indirme)
- awscloud-clients-core (206 indirme)
- credential-python-sdk (1.155 indirme)
- enumer-iam (1.254 indirme)
- tclients-sdk (173 indirme)
- tcloud-python-sdks (98 indirme)
- tcloud-python-test (793 indirme)
İlk grup, tehdit aktörünün altyapısına veri yüklemek için kullanılan paketlerden oluşurken, ikinci grup Alibaba Cloud, Amazon Web Services ve Tencent Cloud gibi hizmetler için bulut istemci işlevlerini uygulayan paketleri içermektedir.
Ancak saldırganlar, bulut erişim bilgilerini dışarı sızdırmak için "time" ile ilgili paketleri de kullanıyor. Tespit edilen tüm paketler, yazı kaleme alınırken PyPI’dan kaldırılmış durumdadır.
Daha ayrıntılı analizler, acloud-client, enumer-iam ve tcloud-python-test paketlerinin, GitHub’da 42 kez fork’lanan ve 519 yıldız alan nispeten popüler bir proje olan accesskey_tools’un bağımlılıkları arasında listelendiğini ortaya koydu.
tcloud-python-test paketine atıfta bulunan bir kaynak kodu commit’i 8 Kasım 2023’te yapılmış olup, bu paketin o tarihten itibaren PyPI’da indirilebilir olduğu belirlenmiştir. pepy.tech verilerine göre bu paketin şu ana kadar 793 kez indirildiği görülmektedir.
Bu ifşaat, Fortinet FortiGuard Labs’ın PyPI ve npm ekosistemlerinde binlerce paketin analiz edildiğini ve bazı paketlerin yükleme sırasında kötü amaçlı kod çalıştıran veya harici sunucularla iletişim kuran şüpheli yükleme betikleri içerdiğini duyurmasının hemen ardından geldi.
Jenna Wang, bu tür şüpheli aktivitelerin siber tehditlere kapı aralayabileceğini vurgulayarak şunları söyledi:
"Şüpheli URL’ler, potansiyel olarak kötü amaçlı paketlerin önemli bir göstergesidir. Bu URL’ler, genellikle ek zararlı yazılımların indirilmesi veya saldırganların sistemler üzerinde kontrol sağlamasına olanak tanıyan komuta ve kontrol (C&C) sunucularıyla iletişim kurmak için kullanılır."
"974 pakette tespit edilen bu tür URL’ler, veri sızıntısı riski, ek kötü amaçlı yazılım indirmeleri ve diğer zararlı eylemlerle ilişkilidir. Paket bağımlılıklarında harici URL’lerin dikkatle incelenmesi ve izlenmesi, istismarların önlenmesi açısından kritik önem taşımaktadır."



