开发者警惕:恶意的Rust库被发现将操作系统信息传输到Telegram频道

开发者警惕:恶意的Rust库被发现将操作系统信息传输到Telegram频道

再次表明开发者仍然是软件供应链攻击的目标,一些恶意包在Rust编程语言的crate注册表上被发现。

据上周发布的一份报告称,这些库是由一个名为”amaperf”的用户在2023年8月14日至16日期间上传的。这些包的名称如下:postgress、if-cfg、xrvrv、serd、oncecell、lazystatic和envlogger。目前这些包已被下架。

目前尚不清楚此次攻击活动的最终目标是什么,但可疑模块被发现具有捕获操作系统信息(即Windows、Linux、macOS或未知)并通过消息平台的API将数据传输到硬编码的Telegram频道的功能。

这表明此次攻击活动可能处于早期阶段,并且威胁行为者可能正在广泛地收集开发者机器,以便提供具有改进的数据窃取能力的恶意更新。目的是尽可能多地侵入开发者机器。

该公司表示:“通过访问 SSH 密钥、生产基础设施和公司 IP,开发人员现在是一个极其有价值的目标。”

这不是 crates.io 第一次成为供应链攻击的目标。2022年5月,SentinelOne 发现了一个名为 CrateDepression 的活动,利用拼写错误的技术来窃取敏感信息并下载任意文件。

Phylum的披露同时揭示了一个名为emails-helper的npm包,一旦安装,它会设置一个回调机制,将机器信息窃取到远程服务器,并启动与之一起提供的加密二进制文件,作为一次复杂攻击的一部分。

这个模块被宣传为一个“用于验证电子邮件地址格式的JavaScript库”,已经被npm下架,但在此之前自从2023年8月24日上传到仓库以来,已经吸引了707次下载。

该公司表示:“数据泄露是通过HTTP尝试的,如果失败,攻击者将通过DNS进行数据泄露。”“这些二进制文件部署了渗透测试工具,如dnscat2、mettle和Cobalt Strike Beacon。”

像运行npm install这样的简单操作就可以引发这个复杂的攻击链,这使得开发人员在进行软件开发活动时必须谨慎并尽职尽责。

同样,在Python包索引(PyPI)上也发现了恶意软件包,它们试图从受感染的系统中窃取敏感信息,并从远程服务器下载一个未知的第二阶段载荷。

本文转载自https://thehackernews.com/2023/08/developers-beware-malicious-rust.html,本文观点不代表墨知立场。

(0)
上一篇 2023年8月24日 下午2:48
下一篇 2023年8月31日 下午3:21

相关推荐

  • Rhysida 勒索软件近期袭击了多家医疗机构

    Rhysida 勒索软件活动由于连续攻击医疗机构而引起了关注,导致政府机构和网络安全公司加强了对其操作的关注。美国卫生与公众服务部(HHS)、CheckPoint、Cisco Talos和Trend Micro均发布了有关Rhysida的报告,聚焦于威胁行为者操作的不同方面。之前在6月,Rhysida因从智利军队窃取的文件泄露而首次引起关注。初始分析显示其加…

    2023年8月11日
    0
  • Mandiant公司称黑客组织利用巴拉克达零日漏洞,针对政府、军事和电信领域进行攻击

    Thehackernews 发文称一名涉嫌与中国有关的黑客组织利用最近披露的巴拉克达网络电子邮件安全网关(ESG)设备的零日漏洞,作为一项全球间谍活动的一部分,入侵了政府、军事、国防和航空航天、高科技行业以及电信领域。 追踪该活动的Mandiant公司将威胁行为称为“UNC4841”,并描述该威胁行为者“对防御措施高度敏感”,并能够主动调整其作案方式以保持对…

    2023年8月31日
    0
  • 中路对线发现正在攻防演练中投毒的红队大佬

    背景 2023年8月14日晚,墨菲安全实验室发布《首起针对国内金融企业的开源组件投毒攻击事件》NPM投毒事件分析文章,紧接着我们在8月17日监控到一个新的npm投毒组件包 hreport-preview,该投毒组件用来下载木马文件的域名地址竟然是 img.murphysec-nb.love(如下图1),且该域名注册时间就是8月14号,投毒者使用的注册邮箱同样…

    2023年8月18日
    0
  • 黑客利用Salesforce 0day漏洞在Facebook进行网络钓鱼攻击

    黑客利用了Salesforce电子邮件服务和SMTP服务器中的一个 0day 漏洞,发起了一场针对高价值Facebook账户的精密钓鱼攻击。 攻击者利用一个被称为“PhishForce”的漏洞,绕过了Salesforce的发件人验证保护措施,以及Facebook网络游戏平台中的一些特殊性,大量发送钓鱼邮件。 使用像Salesforce这样有信誉的电子邮件网关…

    2023年8月10日
    0
  • 伊朗 APT34 对阿联酋供应链发起攻击

    APT34是什么? APT34是一个伊朗的威胁组织,主要在中东地区活动,针对该地区的各种不同行业的组织。它之前已被关联到对UAE的其他网络监视活动。 这个威胁组织经常发动供应链攻击,利用组织之间的信任关系攻击他们的主要目标,系统地攻击那些似乎是出于战略目的而被精心选择的特定组织。 根据Mandiant的研究,APT34自2014年起就开始活动,使用公开和非公…

    2023年8月9日
    0