Hoşgeldin Misafir

PyPI Üzerinde Tespit Edilen Kötü Amaçlı Python Paketleri, Instagram ve TikTok Hesaplarını Hedef Alıyor

darkxxf

"Psychic"
18 Ara 2024
912 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:

"PyPI Üzerinde Tespit Edilen Kötü Amaçlı Python Paketleri, Instagram ve TikTok Hesaplarını Hedef Alıyor"





q8tln2c.png





Çalıntı E-Postaları Doğrulayan Zararlı Yazılımlar Ortaya Çıkarıldı


Siber güvenlik araştırmacıları, Python Package Index (PyPI) platformuna yüklenen ve kötü niyetli amaçlar için kullanılan bazı yazılımları ortaya çıkardı. Bu yazılımlar, özellikle TikTok ve Instagram API’lerini kullanarak e-posta adreslerinin aktif bir hesaba ait olup olmadığını doğruluyor.


Artık PyPI üzerinden erişilemeyen bu zararlı Python paketleri şunlardır:


  • checker-SaGaF – 2.605 indirme
  • steinlurks – 1.049 indirme
  • sinnercore – 3.300 indirme




"checker-SaGaF" Paketi: "Hesap Varlığını Tespit Eden Bir Sorgulama Aracı"


Socket araştırmacısı Olivia Brown, bu paketin doğrudan kullanıcıdan aldığı e-posta adresini TikTok ve Instagram API’lerine gönderdiğini belirtiyor:


“Adının da ima ettiği gibi, checker-SaGaF, bir e-posta adresinin TikTok ve Instagram hesaplarıyla ilişkili olup olmadığını kontrol ediyor.”

Bu API istekleri sayesinde saldırganlar, hangi e-posta adreslerinin aktif sosyal medya hesaplarıyla bağlantılı olduğunu öğrenebiliyor. Bu veriler, saldırganlar tarafından çeşitli kötü amaçlar için kullanılabilir:


“Tehdit aktörleri, bu bilgileri kullanarak hedef kullanıcıları taciz edebilir, spam gönderebilir, sahte raporlarla hesaplarını askıya aldırabilir ya da kimlik bilgisi çalma saldırıları planlayabilir.”





"steinlurks": "Instagram’ı Android Uygulaması Gibi Taklit Ederek Veri Topluyor"


Bir diğer kötü niyetli paket olan steinlurks, Instagram’ın farklı API uç noktalarını hedef alıyor. Bu paket, Instagram’ın Android uygulaması gibi davranarak aşağıdaki adreslere sahte HTTP POST istekleri gönderiyor:


  • i.instagram[.]com/api/v1/users/lookup/
  • i.instagram[.]com/api/v1/bloks/apps/com.bloks.www.caa.ar.search.async/
  • i.instagram[.]com/api/v1/accounts/send_recovery_flow_email/
  • www.instagram[.]com/api/v1/web/accounts/check_email/

Bu istekler sayesinde saldırganlar, Instagram hesaplarının e-posta adresiyle eşleşip eşleşmediğini tespit edebiliyor.







"sinnercore" Paketi: "Şifre Sıfırlama Akışını Sahte Taleplerle Tetikliyor"


Üçüncü zararlı paket olan sinnercore, hedef kullanıcı adlarını kullanarak Instagram’ın şifre sıfırlama işlemini başlatıyor. Bu da kullanıcının haberi olmadan hesabının hedef alınmasına yol açabiliyor. Kullanılan uç nokta:


  • b.i.instagram[.]com/api/v1/accounts/send_password_reset/

Ayrıca bu paket, Telegram kullanıcı bilgilerini (ad, kullanıcı ID’si, biyografi, premium durumu vb.) toplamak gibi ek fonksiyonlara da sahip. Hatta bazı bölümleri, kripto para fiyatlarını takip etmek, para birimi dönüştürmek ve PyPI paket bilgilerini çekmek gibi görünüşte masum ama olası sahte geliştirici profilleri oluşturmak için kullanılabilecek işlevler içeriyor.







5ikapnd.png






Npm Üzerinde Benzer Bir Saldırı: "Koishi Eklentisiyle Sohbet Botlarında Arka Kapı Açıldı"


Bu araştırmalarla aynı dönemde, bir başka kötü amaçlı paket de npm platformunda keşfedildi: koishi-plugin-pinhaofa. Bu eklenti, Koishi framework’üyle çalışan sohbet botlarına zararlı bir arka kapı yerleştiriyor.


Güvenlik araştırmacısı Kirill Boychenko, bu yazılımın sekiz karakterlik onaltılık (hex) dizileri içeren mesajları taradığını ve bunları sabit kodlu bir QQ hesabına ilettiğini açıkladı:


“Sekiz karakterlik hex dizileri, kısaltılmış JWT token’ları, API anahtarları, Git commit hash’leri veya cihaz seri numaraları gibi hassas verileri temsil edebilir. Bu nedenle mesajın tamamının iletilmesi, daha fazla gizli bilginin sızmasına neden olabilir.”





Yeni Tespitler: "PyPI’de Geliştiricileri Hedef Alan Arka Kapılar"


ReversingLabs araştırmacıları, dbgpkg adlı başka bir kötü amaçlı PyPI paketini de analiz etti. Bu paket, sistemde bir arka kapı oluşturuyor ve geliştiricinin verilerini dışarıya sızdırarak uzaktan kod çalıştırılmasına olanak tanıyor.


Bu zararlı paketin daha önce tespit edilen discordpydebug adlı paketle aynı zararlı yükü (payload) taşıdığı ve aynı kampanyanın parçası olduğu düşünülüyor. Bu paketle birlikte tespit edilen üçüncü bir paket olan requestsdev, 76 kez indirilmiş.


Araştırmalar, bu saldırıların 2022 yılında Rus hedeflere yönelik siber faaliyetlerde bulunan Phoenix Hyena (DumpForums/Silent Crow) adlı hacktivist grupla bağlantılı olabileceğini öne sürüyor. Ancak net bir atıf yapılabilmiş değil.


ReversingLabs uzmanı Karlo Zanki, tehdit aktörlerinin kullandığı gelişmiş tekniklere dikkat çekiyor:


“Bu kampanyada kullanılan teknikler, örneğin Python fonksiyonlarını saran yapılar ve özel arka kapı implantları, saldırganların son derece dikkatli ve gelişmiş olduğunu gösteriyor.”

“Global Socket Toolkit gibi araçların kullanımı, saldırganların sistemlere uzun süreli ve fark edilmeden erişim sağlamayı amaçladığını ortaya koyuyor.”