开发者警惕:恶意的Rust库被发现将操作系统信息传输到Telegram频道

开发者警惕:恶意的Rust库被发现将操作系统信息传输到Telegram频道

再次表明开发者仍然是软件供应链攻击的目标,一些恶意包在Rust编程语言的crate注册表上被发现。

据上周发布的一份报告称,这些库是由一个名为”amaperf”的用户在2023年8月14日至16日期间上传的。这些包的名称如下:postgress、if-cfg、xrvrv、serd、oncecell、lazystatic和envlogger。目前这些包已被下架。

目前尚不清楚此次攻击活动的最终目标是什么,但可疑模块被发现具有捕获操作系统信息(即Windows、Linux、macOS或未知)并通过消息平台的API将数据传输到硬编码的Telegram频道的功能。

这表明此次攻击活动可能处于早期阶段,并且威胁行为者可能正在广泛地收集开发者机器,以便提供具有改进的数据窃取能力的恶意更新。目的是尽可能多地侵入开发者机器。

该公司表示:“通过访问 SSH 密钥、生产基础设施和公司 IP,开发人员现在是一个极其有价值的目标。”

这不是 crates.io 第一次成为供应链攻击的目标。2022年5月,SentinelOne 发现了一个名为 CrateDepression 的活动,利用拼写错误的技术来窃取敏感信息并下载任意文件。

Phylum的披露同时揭示了一个名为emails-helper的npm包,一旦安装,它会设置一个回调机制,将机器信息窃取到远程服务器,并启动与之一起提供的加密二进制文件,作为一次复杂攻击的一部分。

这个模块被宣传为一个“用于验证电子邮件地址格式的JavaScript库”,已经被npm下架,但在此之前自从2023年8月24日上传到仓库以来,已经吸引了707次下载。

该公司表示:“数据泄露是通过HTTP尝试的,如果失败,攻击者将通过DNS进行数据泄露。”“这些二进制文件部署了渗透测试工具,如dnscat2、mettle和Cobalt Strike Beacon。”

像运行npm install这样的简单操作就可以引发这个复杂的攻击链,这使得开发人员在进行软件开发活动时必须谨慎并尽职尽责。

同样,在Python包索引(PyPI)上也发现了恶意软件包,它们试图从受感染的系统中窃取敏感信息,并从远程服务器下载一个未知的第二阶段载荷。

本文转载自https://thehackernews.com/2023/08/developers-beware-malicious-rust.html,本文观点不代表墨知立场。

(0)
上一篇 2023年8月24日 下午2:48
下一篇 2023年8月31日 下午3:21

相关推荐

  • MOVEit 黑客针对软件供应链的攻击以及带给我们的教训

    当像2023年的MOVEit黑客攻击这样的网络攻击成为全球新闻头条时,人们往往关注受影响的组织名称或受影响的人数。虽然这种关注是可以理解的,但对类似MOVEit攻击中发生的事情进行适当分析对于制定具体的网络安全措施以防止类似事件发生是有用的。 本文概述了MOVEit黑客攻击,并旨在为您的业务提供一些重要的可操作性结论。 什么是MOVEit黑客攻击? 2023…

    2023年8月24日
    0
  • curl&libcurl高危漏洞CVE-2023-38545即将公开,如何应对?

    背景 Curl是从1998年开始开发的开源网络请求命令行工具,其中包含的libcurl也被作为组件广泛用于应用的HTTP请求。 10月4日,curl项目的作者bagder(Daniel Stenberg)在GitHub中预告将于10月11日发布 8.4.0 版本,并公开两个漏洞:CVE-2023-38545和CVE-2023-38546。其中 CVE-202…

    2023年10月10日
    0
  • 中路对线发现正在攻防演练中投毒的红队大佬

    背景 2023年8月14日晚,墨菲安全实验室发布《首起针对国内金融企业的开源组件投毒攻击事件》NPM投毒事件分析文章,紧接着我们在8月17日监控到一个新的npm投毒组件包 hreport-preview,该投毒组件用来下载木马文件的域名地址竟然是 img.murphysec-nb.love(如下图1),且该域名注册时间就是8月14号,投毒者使用的注册邮箱同样…

    2023年8月18日
    0
  • Carderbee黑客组织在供应链攻击中打击香港机构

    观察到一个之前未被识别的APT黑客组织名为“Carderbee”,该组织正在攻击香港和亚洲其他地区的组织,使用合法软件将PlugX恶意软件感染目标计算机。 据赛门铁克公司报道,供应链攻击中使用的合法软件是由中国开发者EsafeNet创建的Cobra DocGuard,用于数据加密/解密的安全应用程序。 Carderbee使用PlugX(一在中国国家支持的威胁…

    2023年8月23日
    0
  • 超过十几个恶意的npm包针对Roblox游戏开发者

    自2023年8月初以来,已在npm软件包存储库中发现了十多个恶意软件包,这些软件包具有部署名为Luna Token Grabber的开源信息窃取器的能力,可针对属于Roblox开发人员的系统进行攻击。 这个持续进行的攻击活动最早在8月1日被ReversingLabs发现,它使用伪装成合法软件包noblox.js的模块,noblox.js是一个用于创建与Rob…

    2023年8月24日
    0