ΑρχικήSecurityΚακόβουλα πακέτα PyPI εκμεταλλεύονται Instagram και TikTok API

Κακόβουλα πακέτα PyPI εκμεταλλεύονται Instagram και TikTok API

Ερευνητές στον τομέα της κυβερνοασφάλειας εντόπισαν κακόβουλα πακέτα που είχαν ανέβει στο αποθετήριο Python Package Index (PyPI) και λειτουργούσαν ως εργαλεία ελέγχου για την επαλήθευση κλεμμένων διευθύνσεων email μέσω των API των TikTok και Instagram.

Δείτε επίσης: Ψεύτικο Discord PyPI Package περιέχει malware

πακέτα PyPI

Και τα τρία πακέτα έχουν πλέον αφαιρεθεί από το PyPI. Τα ονόματα των Python πακέτων είναι τα εξής:

  • checker-SaGaF (2.605 λήψεις)
  • steinlurks (1.049 λήψεις)
  • sinnercore (3.300 λήψεις)

Συγκεκριμένα, τα πακέτα ήταν σχεδιασμένα να στέλνουν αιτήματα HTTP POST στο API ανάκτησης κωδικού του TikTok και στα σημεία σύνδεσης του Instagram, προκειμένου να διαπιστωθεί αν μια διεύθυνση email που δίνεται ως είσοδος είναι έγκυρη, δηλαδή αν αντιστοιχεί σε κάποιον υπαρκτό λογαριασμό.

Το δεύτερο πακέτο, με όνομα “steinlurks”, στοχεύει επίσης λογαριασμούς Instagram με παρόμοιο τρόπο, αποστέλλοντας πλαστά αιτήματα HTTP POST που μιμούνται την εφαρμογή Instagram για Android, προκειμένου να αποφύγει τον εντοπισμό. Αυτό το επιτυγχάνει στοχεύοντας διαφορετικά σημεία των API:

  • i.instagram[.]com/api/v1/users/lookup/
  • i.instagram[.]com/api/v1/bloks/apps/com.bloks.www.caa.ar.search.async/
  • i.instagram[.]com/api/v1/accounts/send_recovery_flow_email/
  • www.instagram[.]com/api/v1/web/accounts/check_email/

Δείτε ακόμα: Τα κακόβουλα πακέτα PyPI κάνουν κατάχρηση του Gmail

Η αποκάλυψη αυτή έρχεται καθώς η ReversingLabs έδωσε στη δημοσιότητα λεπτομέρειες για ένα ακόμη κακόβουλο πακέτο με το όνομα “dbgpkg”, το οποίο παρουσιαζόταν ως εργαλείο αποσφαλμάτωσης (debugging utility), αλλά στην πραγματικότητα εγκαθιστούσε ένα backdoor στο σύστημα του προγραμματιστή για να επιτρέπει την απομακρυσμένη εκτέλεση κώδικα και την υποκλοπή δεδομένων. Αν και το πακέτο δεν είναι πλέον διαθέσιμο, υπολογίζεται ότι είχε περίπου 350 λήψεις.

Κακόβουλα πακέτα PyPI εκμεταλλεύονται Instagram και TikTok API

Αξιοσημείωτο είναι ότι το συγκεκριμένο πακέτο περιείχε το ίδιο κακόβουλο payload με εκείνο που εντοπίστηκε στο “discordpydebug”, το οποίο είχε επισημανθεί από την εταιρεία Socket νωρίτερα μέσα στον μήνα. Η ReversingLabs ανέφερε επίσης την ταυτοποίηση ενός τρίτου πακέτου με την ονομασία “requestsdev”, το οποίο πιστεύεται ότι αποτελεί μέρος της ίδιας κακόβουλης εκστρατείας. Το τελευταίο συγκέντρωσε 76 λήψεις πριν αφαιρεθεί.

Περαιτέρω ανάλυση έδειξε ότι η τεχνική backdoor του πακέτου, η οποία βασίζεται στο GSocket, μοιάζει με εκείνη που χρησιμοποιεί η ομάδα hacktivist Phoenix Hyena (γνωστή επίσης ως DumpForums ή Silent Crow), η οποία έχει στο παρελθόν στοχεύσει ρωσικούς οργανισμούς — μεταξύ των οποίων και η Doctor Web — μετά την έναρξη του πολέμου Ρωσίας-Ουκρανίας στις αρχές του 2022.

Αν και η απόδοση της επίθεσης στη συγκεκριμένη ομάδα παραμένει αβέβαιη, η ReversingLabs σημειώνει ότι ενδέχεται να πρόκειται και για ενέργεια ενός μιμητή. Ωστόσο, η χρήση πανομοιότυπων κακόβουλων φορτίων, καθώς και το γεγονός ότι το πακέτο “discordpydebug” ανέβηκε για πρώτη φορά τον Μάρτιο του 2022, ενισχύουν την πιθανότητα σύνδεσης με την Phoenix Hyena.

Τα ευρήματα αυτά συμπίπτουν χρονικά και με την ανακάλυψη ενός κακόβουλου πακέτου στο npm με το όνομα “koishi-plugin-pinhaofa”, το οποίο εγκαθιστούσε backdoor για υποκλοπή δεδομένων σε chatbots που βασίζονται στο πλαίσιο Koishi. Το πακέτο αυτό δεν είναι πλέον διαθέσιμο για λήψη από το npm.

Δείτε επίσης: Κακόβουλο πακέτο PyPI επιτίθεται σε sites ηλεκτρονικού εμπορίου

Ένα σχετικό και ανησυχητικό φαινόμενο που συνδέεται με τα παραπάνω περιστατικά είναι η κατάχρηση δημοφιλών αποθετηρίων ανοιχτού λογισμικού — όπως το PyPI και το npm — από κυβερνοεγκληματίες ή hacktivist ομάδες, για τη διάδοση κακόβουλου λογισμικού. Καθώς τα αποθετήρια αυτά χρησιμοποιούνται ευρέως από προγραμματιστές για την εγκατάσταση βιβλιοθηκών και εργαλείων, προσφέρουν στους επιτιθέμενους έναν ιδανικό μηχανισμό διανομής κακόβουλου κώδικα, με υψηλές πιθανότητες να φτάσει σε χιλιάδες ή και εκατομμύρια τελικούς χρήστες.

Πηγή: thehackernews

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS