开发者警惕:恶意的Rust库被发现将操作系统信息传输到Telegram频道

开发者警惕:恶意的Rust库被发现将操作系统信息传输到Telegram频道

再次表明开发者仍然是软件供应链攻击的目标,一些恶意包在Rust编程语言的crate注册表上被发现。

据上周发布的一份报告称,这些库是由一个名为”amaperf”的用户在2023年8月14日至16日期间上传的。这些包的名称如下:postgress、if-cfg、xrvrv、serd、oncecell、lazystatic和envlogger。目前这些包已被下架。

目前尚不清楚此次攻击活动的最终目标是什么,但可疑模块被发现具有捕获操作系统信息(即Windows、Linux、macOS或未知)并通过消息平台的API将数据传输到硬编码的Telegram频道的功能。

这表明此次攻击活动可能处于早期阶段,并且威胁行为者可能正在广泛地收集开发者机器,以便提供具有改进的数据窃取能力的恶意更新。目的是尽可能多地侵入开发者机器。

该公司表示:“通过访问 SSH 密钥、生产基础设施和公司 IP,开发人员现在是一个极其有价值的目标。”

这不是 crates.io 第一次成为供应链攻击的目标。2022年5月,SentinelOne 发现了一个名为 CrateDepression 的活动,利用拼写错误的技术来窃取敏感信息并下载任意文件。

Phylum的披露同时揭示了一个名为emails-helper的npm包,一旦安装,它会设置一个回调机制,将机器信息窃取到远程服务器,并启动与之一起提供的加密二进制文件,作为一次复杂攻击的一部分。

这个模块被宣传为一个“用于验证电子邮件地址格式的JavaScript库”,已经被npm下架,但在此之前自从2023年8月24日上传到仓库以来,已经吸引了707次下载。

该公司表示:“数据泄露是通过HTTP尝试的,如果失败,攻击者将通过DNS进行数据泄露。”“这些二进制文件部署了渗透测试工具,如dnscat2、mettle和Cobalt Strike Beacon。”

像运行npm install这样的简单操作就可以引发这个复杂的攻击链,这使得开发人员在进行软件开发活动时必须谨慎并尽职尽责。

同样,在Python包索引(PyPI)上也发现了恶意软件包,它们试图从受感染的系统中窃取敏感信息,并从远程服务器下载一个未知的第二阶段载荷。

本文转载自https://thehackernews.com/2023/08/developers-beware-malicious-rust.html,本文观点不代表墨知立场。

(0)
上一篇 2023年8月24日 下午2:48
下一篇 2023年8月31日 下午3:21

相关推荐

  • Mandiant公司称黑客组织利用巴拉克达零日漏洞,针对政府、军事和电信领域进行攻击

    Thehackernews 发文称一名涉嫌与中国有关的黑客组织利用最近披露的巴拉克达网络电子邮件安全网关(ESG)设备的零日漏洞,作为一项全球间谍活动的一部分,入侵了政府、军事、国防和航空航天、高科技行业以及电信领域。 追踪该活动的Mandiant公司将威胁行为称为“UNC4841”,并描述该威胁行为者“对防御措施高度敏感”,并能够主动调整其作案方式以保持对…

    2023年8月31日
    0
  • curl&libcurl高危漏洞CVE-2023-38545即将公开,如何应对?

    背景 Curl是从1998年开始开发的开源网络请求命令行工具,其中包含的libcurl也被作为组件广泛用于应用的HTTP请求。 10月4日,curl项目的作者bagder(Daniel Stenberg)在GitHub中预告将于10月11日发布 8.4.0 版本,并公开两个漏洞:CVE-2023-38545和CVE-2023-38546。其中 CVE-202…

    2023年10月10日
    0
  • 剖析美国政府视角下的ICT供应链安全

    2018 年 11 月 15 日,美国国土安全部(DHS)宣布成立了信息和通信技术 (ICT) 供应链风险管理(SCRM)工作组,这个工作组是由美国多个政府部门、IT行业企业代表及通信行业企业代表联合成立的。该组织对外宣传的目标是识别和管理全球 ICT 供应链的风险。 之后该组织非常活跃,2024 年 2 月 6 日,该组织刚刚宣布将工作组延长两年。我们翻阅…

    2024年3月25日
    0
  • Rhysida 勒索软件近期袭击了多家医疗机构

    Rhysida 勒索软件活动由于连续攻击医疗机构而引起了关注,导致政府机构和网络安全公司加强了对其操作的关注。美国卫生与公众服务部(HHS)、CheckPoint、Cisco Talos和Trend Micro均发布了有关Rhysida的报告,聚焦于威胁行为者操作的不同方面。之前在6月,Rhysida因从智利军队窃取的文件泄露而首次引起关注。初始分析显示其加…

    2023年8月11日
    0
  • Carderbee黑客组织在供应链攻击中打击香港机构

    观察到一个之前未被识别的APT黑客组织名为“Carderbee”,该组织正在攻击香港和亚洲其他地区的组织,使用合法软件将PlugX恶意软件感染目标计算机。 据赛门铁克公司报道,供应链攻击中使用的合法软件是由中国开发者EsafeNet创建的Cobra DocGuard,用于数据加密/解密的安全应用程序。 Carderbee使用PlugX(一在中国国家支持的威胁…

    2023年8月23日
    0