Ερευνητές κυβερνοασφάλειας ανακάλυψαν τρία κακόβουλα packages στο Python Package Index (PyPI) που σχεδιάστηκαν για να παραδώσουν κρυφά το νέο ZiChatBot malware σε συστήματα Windows και Linux. Σύμφωνα με την Kaspersky, τα packages υλοποιούσαν τις δηλωμένες λειτουργίες τους αλλά είχαν κρυφό σκοπό την παράδοση κακόβουλων αρχείων μέσω μιας προσεκτικά σχεδιασμένης επίθεσης στην αλυσίδα εφοδιασμού. Αυτή η τακτική αντιπροσωπεύει μια σημαντική εξέλιξη στις μεθόδους διείσδυσης των APT groups, καθώς εκμεταλλεύεται την εμπιστοσύνη των developers προς το οικοσύστημα Python.
Δείτε επίσης: Νέο malware μετατρέπει τα συστήματα Linux σε δίκτυα επιθέσεων P2P

Τα τρία κακόβουλα packages που εντοπίστηκαν είναι τα uuid32-utils, colorinal και termncolor, τα οποία ανέβηκαν στο PyPI μεταξύ 16 και 22 Ιουλίου 2025 σε ένα στενό χρονικό παράθυρο που υποδηλώνει συντονισμένη επίθεση. Το ZiChatBot malware διαφέρει από παραδοσιακά malware καθώς δεν επικοινωνεί με αποκλειστικό command-and-control server, αλλά χρησιμοποιεί τα REST APIs της δημόσιας εφαρμογής ομαδικής συνομιλίας Zulip ως υποδομή ελέγχου. Αυτή η καινοτόμος προσέγγιση καθιστά την ανίχνευση εξαιρετικά δύσκολη, καθώς η κίνηση δικτύου φαίνεται απολύτως νόμιμη στα συστήματα παρακολούθησης ασφάλειας.
Στα συστήματα Windows, όταν εγκαθίσταται κάποιο από τα δύο πρώτα packages, ο κακόβουλος κώδικας εξάγει έναν DLL dropper με το όνομα “terminate.dll” και τον αποθηκεύει στον δίσκο. Κατά την εισαγωγή της βιβλιοθήκης σε ένα project, το DLL φορτώνεται και λειτουργεί ως dropper για το ZiChatBot. Στη συνέχεια, δημιουργεί μια καταχώρηση auto-run στο Windows Registry για να εξασφαλίσει επιμονή στο σύστημα και εκτελεί κώδικα για να διαγράψει τον εαυτό του από το σύστημα, αφήνοντας ελάχιστα ίχνη της αρχικής μόλυνσης. Αυτή η τεχνική anti-forensics καθιστά την ανάλυση του incident εξαιρετικά δύσκολη για τους ερευνητές ασφάλειας.
Τεχνικές Λεπτομέρειες του ZiChatBot Malware
Η έκδοση για Linux του shared object dropper (“terminate.so”) εγκαθιστά το malware στη διαδρομή “/tmp/obsHub/obs-check-update” και διαμορφώνει μια καταχώρηση crontab για επιμονή στο σύστημα. Ανεξάρτητα από το λειτουργικό σύστημα, το ZiChatBot σχεδιάστηκε για να εκτελεί shellcode που λαμβάνει από τον C2 server μέσω των Zulip APIs. Μετά την εκτέλεση κάθε εντολής, το malware στέλνει ένα emoji καρδιάς ως απάντηση για να σηματοδοτήσει στον server ότι η λειτουργία ήταν επιτυχής. Αυτός ο μηχανισμός επιβεβαίωσης επιτρέπει στους επιτιθέμενους να παρακολουθούν την κατάσταση των μολυσμένων συστημάτων σε πραγματικό χρόνο.
Η Kaspersky εντόπισε ότι ο dropper μοιράζεται 64% ομοιότητα με άλλον dropper που χρησιμοποιείται από την ομάδα hacking OceanLotus (γνωστή και ως APT32), η οποία συνδέεται με το Βιετνάμ και θεωρείται κρατικά χορηγούμενη ομάδα απειλών. Αυτή η ομάδα απειλών παρατηρήθηκε στα τέλη του 2024 να στοχεύει την κινεζική κοινότητα κυβερνοασφάλειας με μολυσμένα Visual Studio Code projects που μεταμφιέζονταν ως Cobalt Strike plugins, δείχνοντας μια σταδιακή επέκταση των τακτικών τους προς το developer ecosystem.
Δείτε επίσης: Κακόβουλα Laravel Packages στο Packagist εγκαθιστούν RAT

Στρατηγικές Προστασίας και Ανίχνευσης
Για την αποτελεσματική προστασία από το ZiChatBot και παρόμοιες απειλές, οι οργανισμοί πρέπει να υιοθετήσουν μια πολυεπίπεδη προσέγγιση ασφάλειας. Πρώτον, η παρακολούθηση για ύποπτες HTTP αιτήσεις προς Zulip APIs από συστήματα που δεν θα έπρεπε να επικοινωνούν με τέτοιες υπηρεσίες μπορεί να αποκαλύψει μολύνσεις. Δεύτερον, η παρακολούθηση των τροποποιήσεων στο Windows Registry για νέες auto-run καταχωρήσεις και των αλλαγών στα crontab αρχεία σε συστήματα Linux μπορεί να εντοπίσει την εγκατάσταση του malware. Τρίτον, η χρήση εργαλείων Software Composition Analysis (SCA) που ελέγχουν τα dependencies για γνωστές απειλές και ύποπτες συμπεριφορές είναι κρίσιμη για την πρόληψη.
Αντίκτυπος και Προστασία από Supply Chain Επιθέσεις
Η επίθεση στο PyPI υπογραμμίζει την αυξανόμενη απειλή των supply chain attacks στο οικοσύστημα ανάπτυξης λογισμικού, ιδιαίτερα σε μια εποχή όπου οι developers βασίζονται όλο και περισσότερο σε third-party βιβλιοθήκες. Τα Python packages αποτελούν κρίσιμο στοιχείο για εκατομμύρια developers παγκοσμίως, και η μόλυνση δημοφιλών βιβλιοθηκών μπορεί να έχει εκτεταμένες συνέπειες που επηρεάζουν χιλιάδες downstream projects. Οι οργανισμοί πρέπει να υιοθετήσουν αυστηρές πρακτικές ελέγχου dependencies, να δημιουργήσουν private PyPI mirrors με vetting processes και να εφαρμόσουν πολιτικές έγκρισης για νέα packages.
Για την προστασία από παρόμοιες απειλές, οι developers πρέπει να επαληθεύουν την αυθεντικότητα των packages πριν την εγκατάσταση, να ελέγχουν τη φήμη των maintainers μέσω GitHub activity και community feedback και να χρησιμοποιούν dependency pinning με hash verification για να εξασφαλίσουν την ακεραιότητα των εγκαταστάσεων. Επιπλέον, η υιοθέτηση του principle of least privilege στα development environments και η τακτική rotation των credentials μπορούν να περιορίσουν τον αντίκτυπο μιας πιθανής μόλυνσης.
Δείτε επίσης: ‘Mini Shai-Hulud’: Παραβίαση SAP-Related npm Packages με credential stealer

Η ανακάλυψη αυτής της καμπάνιας από την Kaspersky δείχνει τη συνεχιζόμενη εξέλιξη των τακτικών των APT groups και την ανάγκη για ενισχυμένα μέτρα ασφάλειας στην αλυσίδα εφοδιασμού λογισμικού. Η χρήση νόμιμων υπηρεσιών όπως το Zulip για C2 επικοινωνία αντιπροσωπεύει μια νέα γενιά απειλών που απαιτεί προηγμένες τεχνικές ανίχνευσης και behavioral analysis. Σύμφωνα με την πηγή, τα κακόβουλα packages έχουν πλέον αφαιρεθεί από το PyPI και η σχετική Zulip οργάνωση έχει απενεργοποιηθεί, αλλά η περίπτωση αυτή υπενθυμίζει την κρισιμότητα της προληπτικής ασφάλειας και της συνεχούς επαγρύπνησης στην ανάπτυξη λογισμικού.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
