Ερευνητές κυβερνοασφάλειας ανακάλυψαν ένα νέο κακόβουλο πακέτο Python που μεταμφιέζεται ως εργαλείο συναλλαγών κρυπτονομισμάτων, αλλά διαθέτει λειτουργικότητα σχεδιασμένη να κλέβει ευαίσθητα δεδομένα και να αποστραγγίζει περιουσιακά στοιχεία από Crypto Wallets θυμάτων.
Δείτε επίσης: Το PondRAT malware στοχεύει προγραμματιστές με πακέτα Python

Το πακέτο που επηρεάζει τα crypto wallets, με το όνομα “CryptoAITools“, λέγεται ότι διανεμήθηκε τόσο μέσω του Ευρετηρίου Πακέτων Python (PyPI) όσο και μέσω ψεύτικων αποθετηρίων GitHub. Έγινε λήψη πάνω από 1.300 φορές πριν καταργηθεί στο PyPI.
Το πακέτο έχει σχεδιαστεί για να απελευθερώνει την κακόβουλη συμπεριφορά του αμέσως μετά την εγκατάσταση μέσω κώδικα που εισάγεται στο αρχείο “init.py” που καθορίζει πρώτα εάν το σύστημα-στόχος είναι Windows ή macOS προκειμένου να εκτελεστεί η κατάλληλη έκδοση του κακόβουλου λογισμικού. Εντός του κώδικα υπάρχει μια βοηθητική λειτουργία που είναι υπεύθυνη για τη λήψη και την εκτέλεση πρόσθετων ωφέλιμων φορτίων, ξεκινώντας έτσι μια διαδικασία μόλυνσης πολλών σταδίων.
Συγκεκριμένα, τα ωφέλιμα φορτία κατεβαίνουν από έναν ψεύτικο ιστότοπο (“coinsw[.]app”) που διαφημίζει μια υπηρεσία bot διαπραγμάτευσης κρυπτονομισμάτων, αλλά στην πραγματικότητα είναι μια προσπάθεια να δοθεί στον τομέα μια αίσθηση νομιμότητας εάν ένας προγραμματιστής αποφασίσει να πλοηγηθεί απευθείας σε αυτόν σε ένα πρόγραμμα περιήγησης.
Αυτή η προσέγγιση όχι μόνο βοηθά τον παράγοντα απειλής να αποφύγει τον εντοπισμό, αλλά του επιτρέπει επίσης να επεκτείνει τις δυνατότητες του κακόβουλου πακέτου Python κατά βούληση τροποποιώντας απλώς τα ωφέλιμα φορτία που φιλοξενούνται στον ιστότοπο με νόμιμη εμφάνιση, για να αποστραγγίζει crypto wallets ευκολότερα.
Δείτε ακόμα: Σενάρια Python και PHP εκτελούνται απροειδοποίητα λόγω σφάλματος στο WhatsApp
Μια αξιοσημείωτη πτυχή της διαδικασίας μόλυνσης είναι η ενσωμάτωση ενός στοιχείου GUI που χρησιμεύει για να αποσπά την προσοχή των θυμάτων μέσω μιας ψεύτικης διαδικασίας εγκατάστασης, ενώ το κακόβουλο λογισμικό συλλέγει κρυφά ευαίσθητα δεδομένα από τα συστήματα.

Αυτό περιλαμβάνει δεδομένα από crypto wallets (Bitcoin, Ethereum, Exodus, Atomic, Electrum, κ.λπ.), αποθηκευμένους κωδικούς πρόσβασης, cookie, ιστορικό περιήγησης, επεκτάσεις κρυπτονομισμάτων, κλειδιά SSH, αρχεία αποθηκευμένα σε Λήψεις, Έγγραφα, καταλόγους επιτραπέζιων υπολογιστών που αναφέρονται σε κρυπτονομίσματα, κωδικούς πρόσβασης, οικονομικές πληροφορίες και Telegram.
Σε μηχανές Apple macOS, ο κλέφτης συλλέγει επίσης δεδομένα από τις εφαρμογές Apple Notes και Stickies. Οι πληροφορίες που συγκεντρώθηκαν τελικά μεταφορτώνονται στην υπηρεσία μεταφοράς αρχείων gofile[.]io, μετά την οποία το τοπικό αντίγραφο διαγράφεται.
Η Checkmarx είπε ότι ανακάλυψε επίσης ότι ο παράγοντας απειλής διανέμει το ίδιο κακόβουλο πακέτο Python κλοπής crypto wallets, μέσω ενός αποθετηρίου GitHub που ονομάζεται Meme Token Hunter Bot που ισχυρίζεται ότι είναι «ένα ρομπότ συναλλαγών με τεχνητή νοημοσύνη που καταγράφει όλα τα μιμίδια στο δίκτυο Solana και εκτελεί συναλλαγές σε πραγματικό χρόνο μόλις θεωρούνται ασφαλή».
Αυτό δείχνει ότι η καμπάνια στοχεύει επίσης χρήστες κρυπτονομισμάτων που επιλέγουν να κλωνοποιήσουν και να εκτελέσουν τον κώδικα απευθείας από το GitHub. Το αποθετήριο, το οποίο είναι ακόμα ενεργό κατά τη σύνταξη, έχει διακλαδωθεί μία φορά και έχει επισημανθεί 10 φορές.
Δείτε επίσης: Hackers στοχεύουν προγραμματιστές Python με ψεύτικο πακέτο “Crytic-Compilers” στο PyPI
Τα crypto wallets είναι ψηφιακά εργαλεία που επιτρέπουν στους χρήστες να αποθηκεύουν και να διαχειρίζονται τα κρυπτονομίσματά τους με ασφάλεια. Δεν διατηρεί φυσικά κρυπτονομίσματα, αλλά αποθηκεύει δημόσια και ιδιωτικά κλειδιά, επιτρέποντας στους χρήστες να στέλνουν, να λαμβάνουν και να παρακολουθούν τα υπόλοιπα των ψηφιακών περιουσιακών τους στοιχείων με ευκολία. Τα crypto wallets μπορούν να κατηγοριοποιηθούν σε hot και cold. Τα crypto hot wallets συνδέονται στο διαδίκτυο, παρέχοντας ευκολία για συχνές συναλλαγές, ενώ τα crypto cold wallets είναι εκτός σύνδεσης, προσφέροντας βελτιωμένη ασφάλεια για μακροπρόθεσμη αποθήκευση. Με την άνοδο της αποκεντρωμένης χρηματοδότησης και των ψηφιακών νομισμάτων, τα crypto wallets διαδραματίζουν ουσιαστικό ρόλο δίνοντας τη δυνατότητα στους χρήστες να συμμετέχουν και να πλοηγούνται με ασφάλεια στην ψηφιακή οικονομία.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Πηγή: thehackernews
