ΑρχικήSecurityΚακόβουλο πακέτο PyPI επιτίθεται σε sites ηλεκτρονικού εμπορίου

Κακόβουλο πακέτο PyPI επιτίθεται σε sites ηλεκτρονικού εμπορίου

Ανακαλύφθηκε ένα εξελιγμένο κακόβουλο πακέτο Python με την ονομασία “disgrasya” στο αποθετήριο PyPI, το οποίο περιέχει ένα πλήρως αυτοματοποιημένο σενάριο carding που στοχεύει ειδικά σε καταστήματα WooCommerce.

Δείτε επίσης: Το πακέτο PyPi automslc εγκαθιστά πειρατική μουσική

κακόβουλο πακέτο PyPI

Αυτό το πακέτο, του οποίου το όνομα μεταφράζεται σε “καταστροφή” στη φιλιππινέζικη αργκό, επιτρέπει στους επιτιθέμενους να δοκιμάζουν κλεμμένες πληροφορίες πιστωτικών καρτών σε πραγματικά συστήματα πληρωμών ηλεκτρονικού εμπορίου με ελάχιστη τεχνική γνώση.

Ο κακόβουλος κώδικας εκτελεί μια κρυφή επίθεση μιμούμενος τη συμπεριφορά νόμιμων πελατών κατά την ολοκλήρωση αγορών, καθιστώντας ιδιαίτερα δύσκολη την αναγνώριση και την αποτροπή από τα συστήματα ανίχνευσης απάτης.

Σε αντίθεση με τις τυπικές επιθέσεις στην αλυσίδα εφοδιασμού που βασίζονται σε παραπλανητική ονοματολογία ή σε λάθη πληκτρολόγησης, το “disgrasya” δεν επιχείρησε να αποκρύψει τη κακόβουλη φύση του. Αντίθετα, λειτουργούσε ανοιχτά ως μηχανισμός διανομής για απατεώνες που επιθυμούσαν να επιβεβαιώσουν τις κλεμμένες πληροφορίες πιστωτικών καρτών.

Δείτε ακόμα: Infostealer malware υποδύεται εργαλεία DeepSeek στο PyPi

Το πακέτο στοχεύει ειδικά σε εμπόρους που χρησιμοποιούν το WooCommerce με την CyberSource ως πύλη πληρωμών, δημιουργώντας μια εξειδικευμένη διαδρομή επίθεσης σε αυτά τα ευρέως χρησιμοποιούμενα συστήματα ηλεκτρονικού εμπορίου.

Κακόβουλο πακέτο PyPI επιτίθεται σε sites ηλεκτρονικού εμπορίου
Κακόβουλο πακέτο PyPI επιτίθεται σε sites ηλεκτρονικού εμπορίου

Οι ερευνητές της Socket.dev διαπίστωσαν ότι το πακέτο είχε κατέβει πάνω από 34.860 φορές πριν από την ανακάλυψή του, υποδεικνύοντας ευρεία διανομή μεταξύ πιθανών επιτιθέμενων.

Η κακόβουλη φόρτωση εμφανίστηκε για πρώτη φορά στην έκδοση 7.36.9, με όλες τις επόμενες εκδόσεις να φέρουν την ίδια ενσωματωμένη λογική επίθεσης. Αυτή η σημαντική καταμέτρηση λήψεων υποδηλώνει ότι το εργαλείο μπορεί ήδη να χρησιμοποιείται ενεργά σε πολλές καμπάνιες απάτης.

Η επίθεση μέσω carding που διευκολύνεται από αυτό το πακέτο συνιστά μια αυξανόμενη χρηματοοικονομική απειλή για τις επιχειρήσεις.

Έρευνες της βιομηχανίας εκτιμούν ότι η απάτη στις διαδικτυακές πληρωμές θα κοστίσει στους εμπόρους πάνω από 362 δισεκατομμύρια δολάρια παγκοσμίως μεταξύ 2023 και 2028, με τις ετήσιες απώλειες σχεδόν να διπλασιάζονται από 38 δισεκατομμύρια δολάρια το 2023 σε 91 δισεκατομμύρια δολάρια μέχρι το 2028—μια αύξηση 140%.

Δείτε επίσης: Κακόβουλα πακέτα PyPI αντιγράφουν AI μοντέλα για κλοπή δεδομένων

Τα κακόβουλα πακέτα στο PyPI (Python Package Index) είναι ένα πρόβλημα που έχει προκύψει τα τελευταία χρόνια, καθώς κακόβουλοι χρήστες εκμεταλλεύονται την ανοιχτή φύση της πλατφόρμας για να δημοσιεύουν κακόβουλο κώδικα με σκοπό να βλάψουν συστήματα ή να κλέψουν δεδομένα. Για να προστατευτείτε από κακόβουλα πακέτα PyPI, ακολουθήστε τις παρακάτω συμβουλές:

  • Επαλήθευση προέλευσης
  • Χρήση εργαλείων ελέγχου ασφαλείας
  • Ενημερώσεις
  • Εκτέλεση σε απομονωμένα περιβάλλοντα
  • Αξιολόγηση εξωτερικών βιβλιοθηκών

Πηγή: cybersecuritynews

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS