Hacker verbreiteten Schadsoftware über offizielles Python-Projektarchiv
12.12.2023 - 11:40:00PyPi: Jeder kann beitragen, auch Hacker
Bei PyPi ( https://pypi.org/ ) handelt es sich um ein beliebtes Software-Verzeichnis, in dem Entwickler ihren eigenen Python-Code einstellen und fremde Software herunterladen können. Es weist knapp 500.000 Projekte und über 9,8 Millionen Dateien bei gut 760.000 Nutzern auf – und stellt damit ein lohnendes Ziel für Hacker dar.
In insgesamt 116 Dateien in 53 Projekten haben die ESET-Forscher den Schadcode entdeckt. Die Downloadzahlen sind indes beachtlich: Über 10.000 Mal wurden die Pakete im Laufe der letzten zwölf Monate heruntergeladen, seit Mai lag die Rate bei rund 80 Downloads pro Tag.
Mit Social Engineering zum Erfolg
"Um auf diese hohen Download-Zahlen zu kommen, setzten die Hacker vor allem auf Social Engineering: Sie empfahlen Entwicklern, Software-Pakete zu installieren, die angeblich genau das richtige für ihr Projekt wären. Fielen ihre Opfer auf die Masche herein, implementierten sie dann den infizierten Code in ihre Software und trugen somit zur Verbreitung bei", erklärt ESET-Forscher Marc-Étienne Léveillé, der die bösartigen Pakete entdeckt und analysiert hat.
In einigen Fällen handelt es sich beim so eingebauten Schadcode um eine Variante des berüchtigten W4SP Stealers, einer Malware, die persönliche Daten und Anmeldeinformationen abgreift. Auch Programme, die die Zwischenablage überwachen, etwa um verschiedene Kryptowährungen wie Bitcoin, Ethereum, Monero und Litecoin zu stehlen, wurden entdeckt.
"Python-Entwickler sollten den Code, den sie herunterladen, überprüfen, bevor sie ihn auf ihren Systemen installieren. Wir gehen davon aus, dass der Missbrauch von PyPI weitergehen wird, und raten zur Vorsicht bei der Installation von Code aus einem öffentlichen Software-Repository", rät Léveillé.
Die meisten schadhaften Pakete waren vor Abschluss der Untersuchungen durch Léveillé und sein Team bereits von PyPI entfernt worden. ESET stand mit PyPI in Kontakt, um die restliche Malware zu entfernen. Mittlerweile sind alle bekannten bösartigen Pakete offline.
Weitere Informationen zu den bösartigen Python-Projekten in PyPI finden Sie im Blogbeitrag "Ein faules Potpourri aus Python-Paketen in PyPi ( https://www.welivesecurity.com/de/eset-research/ein-faules-potpourri-aus-python-paketen-in-pypi/ )".
(Ende)
Aussender: ESET Deutschland GmbH Ansprechpartner: Philipp Plum Tel.: +49 3641 3114 141 E-Mail: philipp.plum@eset.com Website: www.eset.de

