Bösartige Go-Binärdatei mittels Steganografie in PyPI verteilt

Am 10. Mai 2024 alarmierte die Risikodetektionsplattform von Phylum über eine verdächtige Veröffentlichung auf PyPI. Das Paket namens requests-darwin-lite erschien als ein Fork des beliebten requests-Pakets, jedoch mit einer kritischen Abweichung: einer bösartigen Go-Binärdatei, die in eine große Version des tatsächlichen requests-Seitenleisten-Logos (PNG) eingebettet war.

Dieses bösartige Paket nutzt ein setuptools-Attribut namens cmdclass, um verschiedene Aktionen während der Paketinstallation anzupassen. In diesem Fall wird das Attribut verwendet, um während der Installation unter macOS-Systemen eine bösartige Go-Binärdatei auszuführen.

Der Angriff erfolgt durch die Dekodierung und Ausführung eines Base64-codierten Befehls, der die UUID des Systems sammelt. Wenn diese UUID mit einer vordefinierten Übereinstimmung überprüft wird, extrahiert das Skript eine Binärdatei aus einer PNG-Datei und führt sie aus. Diese Datei, die in der bösartigen Version von requests-sidebar-large.png eingebettet ist, ist etwa 17 MB groß und enthält die bösartige Go-Binärdatei.

Die Angreifer nutzten Steganografie, um die bösartige Binärdatei in der PNG-Datei zu verstecken. Diese Technik ist zwar nicht neu, aber effektiv, da die zusätzlichen Daten das normale Rendering des Bildes nicht beeinträchtigen und somit unbemerkt bleiben.

Es wird empfohlen das Paket requests-darwin-lite mind. auf Version 2.28.1 upzudaten oder wenn es geht das Paket zu meiden.

Related Posts

Kritische Sicherheitslücken in Arcserve Unified Data Protection

In der Software Arcserve Unified Data Protection (UDP) Version 9.2 wurden mehrere schwerwiegende Sicherheitslücken identifiziert, die ernsthafte Bedrohungen für die IT-Sicherheit darstellen.

Read More

Großes Datenleck bei Dell: Hacker bietet Daten zum Verkauf an

Dell steht im Mittelpunkt eines erheblichen Datenlecks, das durch den Bedrohungsakteur “Menelik” verursacht wurde. Die Daten, die angeblich von mehreren Nachrichtenplattformen bereits teilweise behandelt wurden, umfassen Informationen von etwa 49 Millionen Kunden, darunter sowohl individuelle Käufer als auch Unternehmen. Menelik behauptet, der alleinige Besitzer dieser Daten zu sein und plant, diese an genau eine Person zu verkaufen. Verschiedenen Quellen zu folge kam es durch eine verwundbare API zum Vorfall. Der Datensatz, der zurzeit vom Hacker angeboten wird, beinhaltet umfassende Informationen, darunter vollständige Namen von Personen oder Unternehmensnamen, Adressen, Städte, Provinzen, Postleitzahlen, eindeutige 7-stellige Servicenummern der Systeme, Versanddaten der Systeme (Bestelldaten), Garantiepläne, Dell Kundennummern und Dell Bestellnummern.

Read More

Sicherheitslücke in Linksys-Routern ermöglicht Command Injection

Am 6. Mai 2024 wurden zwei Sicherheitslücken in Linksys-Routern entdeckt: CVE-2024-33788 und CVE-2024-33789. Diese Schwachstellen betreffen die Möglichkeit zur Command Injection in Linksys-Routern. Die Schwere dieser Sicherheitslücken hat laut BSI einen CVSS Base Score von 9.8/10, aber ein Proof-of-Concept wurde bereits veröffentlicht.

Read More