Dikkat: Kripto Madencileri ile Linux'u Hedefleyen 3 Kötü Amaçlı PyPI Paketi Bulundu
Python Paket Dizini (PyPI) açık kaynak deposunda, etkilenen Linux cihazlarına bir kripto para madencisi dağıtma yeteneklerine sahip üç yeni kötü amaçlı paket keşfedildi.
Modularseven, driftme ve catme adlı üç zararlı paket, kaldırılmadan önce geçen ay toplam 431 kez indirildi.
Fortinet FortiGuard Labs araştırmacısı Gabby Xiong, "Bu paketler, ilk kullanımda Linux cihazlarında bir CoinMiner yürütülebilir dosyası dağıtıyor" dedi ve etkinlik paylaşımlarının, bir kripto madencisini dağıtmak için culturestreak adlı bir paketin kullanılmasını içeren önceki bir kampanyayla örtüştüğünü de sözlerine ekledi.
Kötü amaçlı kod, uzak bir sunucudan ilk aşamanın kodunu çözen ve alan __init__.py dosyasında, madencilik faaliyeti için bir yapılandırma dosyası ("unmi.sh") ve GitLab'da barındırılan CoinMiner dosyasını getiren bir kabuk komut dosyasında bulunur.
ELF ikili dosyası daha sonra nohup komutu kullanılarak arka planda yürütülür, böylece oturumdan çıktıktan sonra bile işlemin çalışmaya devam etmesi sağlanır.
Xiong, "Daha önceki 'culturestreak' paketinin yaklaşımını yineleyen bu paketler, yüklerini gizleyerek kötü amaçlı kodlarının uzak bir URL'de barındırarak tespit edilebilirliğini etkili bir şekilde azaltıyor" dedi. "Yük daha sonra kötü amaçlı etkinliklerini yürütmek için çeşitli aşamalarda aşamalı olarak serbest bırakılır."
Culturestreak paketine bağlantılar, yapılandırma dosyasının papiculo[.] net ve madeni para madenciliği yürütülebilir dosyaları, halka açık bir GitLab deposunda barındırılır.
Üç yeni paketteki dikkate değer bir gelişme, kabuk komut dosyasında hain niyetlerini gizleyerek ekstra bir aşamanın tanıtılması, böylece güvenlik yazılımı tarafından tespit edilmekten kaçınmasına yardımcı olması ve istismar sürecini uzatmasıdır.
Xiong, "Ayrıca, bu kötü amaçlı yazılım kötü amaçlı komutları ~/.bashrc dosyasına ekliyor" dedi. "Bu ekleme, kötü amaçlı yazılımın kullanıcının cihazında kalıcı olmasını ve yeniden etkinleştirilmesini sağlayarak gizli çalışma süresini etkili bir şekilde uzatır. Bu strateji, kullanıcının cihazının saldırganın yararına uzun süreli, gizlice kullanılmasına yardımcı olur."
Benzer Haberler
Google Project Zero Researcher, Samsung Cihazlarını Hedefleyen Sıfır Tıklama İstismarını Ortaya Çıkardı
SonicWall, Palo Alto Expedition ve Aviatrix denetleyicilerinde önemli güvenlik açıkları düzeltildi
Yeni Banshee Stealer Varyantı, Apple'ın XProtect'ten İlham Alan Şifrelemesi ile Antivirüsü Atlıyor
GFI KerioControl'deki kritik RCE kusuru, CRLF enjeksiyonu yoluyla uzaktan kod yürütülmesine izin verir
CISA, Aktif Sömürünün Ortasında Mitel ve Oracle Sistemlerindeki Kritik Kusurları İşaretledi
Araştırmacılar Illumina iSeq 100 DNA Dizileyicilerindeki Büyük Güvenlik Açığını Ortaya Çıkardı
Moxa, kullanıcıları hücresel ve güvenli yönlendiricilerdeki yüksek önem derecesine sahip güvenlik açıklarına karşı uyarır
Araştırmacılar, imza atlama ve kod yürütmeyi sağlayan çekirdek güvenlik açığını ortaya çıkardı