Hoşgeldin Misafir

PyPI Üzerindeki Zararlı Python Paketleri 39.000'den Fazla Kez İndirildi: Hassas Veriler Çalındı

darkxxf

"Psychic"
18 Ara 2024
912 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:

"PyPI Üzerindeki Zararlı Python Paketleri 39.000'den Fazla Kez İndirildi: Hassas Veriler Çalındı"





hjy1x4r.png






Siber güvenlik araştırmacıları, Python Package Index (PyPI) havuzunda hassas bilgileri çalmak ve ele geçirilmiş kredi kartı verilerini test etmek üzere tasarlanmış zararlı kütüphaneler keşfetti.


ReversingLabs’in açıklamasına göre, bitcoinlibdbfix ve bitcoinlib-dev adlı iki paket, yasal bir Python modülü olan bitcoinlib için geliştirilmiş düzeltme dosyaları gibi davranarak kullanıcıları kandırmayı hedefledi. Socket tarafından keşfedilen üçüncü bir paket olan disgrasya ise, WooCommerce mağazalarını hedef alan tam otomatik bir “carding” (kredi kartı doğrulama) script’i içeriyordu.


Pepy.tech verilerine göre, paketler yayından kaldırılmadan önce yüzlerce kez indirildi:



  • bitcoinlibdbfix – 1.101 indirme
  • bitcoinlib-dev – 735 indirme
  • disgrasya – 37.217 indirme

ReversingLabs konuyla ilgili şunları belirtti:


“Bu zararlı kütüphaneler, meşru clw cli komutunu kötü niyetli kodla değiştirerek hassas veritabanı dosyalarını dışa aktarmayı amaçlayan benzer saldırılar gerçekleştiriyor.”

İlginç bir detay olarak, sahte kütüphanelerin yazarlarının GitHub üzerinde bir sorun tartışmasına katılarak kullanıcıları sahte düzeltmeleri indirmeye ve çalıştırmaya ikna etmeye çalıştığı ancak bu girişimlerinin başarısız olduğu belirtildi.


Buna karşın, disgrasya adlı paket açıkça kötü amaçlıydı ve kredi kartı bilgilerini çalmaya yönelik işlevini gizleme çabasında dahi bulunmadı.


Socket araştırma ekibi, paketin zararlı yükünü şu şekilde tanımladı:


“Zararlı kod ilk kez 7.36.9 sürümünde tanıtıldı ve sonraki tüm sürümler aynı gömülü saldırı mantığını içerdi.”

“Carding” (diğer adıyla kredi kartı doldurma saldırısı), dolandırıcıların çalınmış kredi veya banka kartı bilgilerini bir e-ticaret sitesinin ödeme sisteminde doğrulamak amacıyla otomatik olarak test ettiği bir dolandırıcılık yöntemidir. Bu saldırılar, “otomatik işlem istismarı” kategorisinde değerlendirilmektedir.


Kredi kartı bilgileri genellikle phishing (oltalama), skimming (kart kopyalama) ya da bilgi çalan zararlı yazılımlar aracılığıyla elde edilir ve karanlık ağlardaki carding forumlarında satışa sunulur.


Bu bilgiler, geçerliliği test edildikten sonra genellikle hediye kartı ya da ön ödemeli kartların satın alınmasında kullanılır ve bu kartlar da tekrar satılarak kâr elde edilir. Saldırganlar çoğunlukla küçük tutarlı işlemlerle (örneğin $1 gibi) test yaparak kart sahibinin dolandırıcılığı fark etmesini ve bankanın sistemi tarafından engellenmeyi önlemeye çalışır.


Socket tarafından tespit edilen sahte Python paketi, özellikle WooCommerce platformunu kullanan ve CyberSource ödeme ağ geçidini tercih eden e-ticaret sitelerini hedef alıyor.




Bu script, gerçek bir alışveriş sürecini taklit ederek şu işlemleri gerçekleştiriyor:



  • Sitede bir ürün bulma
  • Ürünü sepete ekleme
  • WooCommerce ödeme sayfasına yönelme
  • Rastgele fatura bilgileri ve çalıntı kredi kartı verileri ile ödeme formunu doldurma





qfcsbd3.jpg








Bu senaryoyu gerçek bir ödeme süreci gibi göstermek, dolandırıcıların çalınmış kartların geçerliliğini test etmesini sağlıyor. Bu esnada kredi kartı numarası, son kullanma tarihi ve CVV gibi bilgiler, saldırgana ait bir dış sunucuya gönderiliyor:


“railgunmisaka[.]com”

Socket, paketin adına da dikkat çekerek şu yorumu yaptı:


“İsmine bakıldığında (‘disgrasya’ Filipince’de ‘felaket’ veya ‘kaza’ anlamına gelir) yerel konuşurlarda şüphe uyandırabilecek olsa da, paketin gerçekleştirdiği işlemler düşünüldüğünde son derece isabetli bir adlandırma. Bu zararlı kütüphane, bir kullanıcının çevrim içi alışveriş deneyimini taklit ederek çalınmış kartları gerçek sistemler üzerinde test etmekte ve dolandırıcılık tespit sistemlerini atlatmakta son derece başarılı.”

Socket’e göre, bu zararlı kodu bir Python paketi içine gömüp PyPI üzerinden yayınlayarak ve 34.000’den fazla indirime ulaşarak saldırganlar modüler bir araç üretmiş oldu. Bu araç, daha büyük otomasyon sistemlerine kolaylıkla entegre edilebiliyor ve zararsız bir yazılım kütüphanesi görünümünde güçlü bir carding aracı haline geliyor.



"Önerilen Koruma Yöntemleri"


Socket, e-ticaret sitelerinin benzer saldırılardan korunması için aşağıdaki önlemleri tavsiye ediyor:


  • $5 altındaki düşük değerli siparişleri engellemek
  • Ödeme ve kasa adımlarında hız (rate) sınırlamaları uygulamak
  • CAPTCHA veya bot koruma sistemleri kullanmak
    Böylece otomatik betiklerin bu adımlarda durdurulması sağlanabilir.