freeBuf
主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

恶意 NuGet 软件包利用 SeroXen RAT ,针对 .NET 开发人员
Zhuolin 2023-10-13 11:36:48 82147
所属地 上海

在.NET Framework的NuGet软件包管理器上发现了一个恶意软件包,它可发送名为SeroXen RAT的远程访问木马。

软件供应链安全公司Phylum在今天的一份报告中说,这个名为Pathoschild.Stardew.Mod.Build.Config的软件包是一个名为Pathoschild.Stardew.ModBuildConfig的合法软件包的篡改版本。

据了解,真实软件包迄今已获得近 79000 次下载,但恶意变种在 2023 年 10 月 6 日发布后人为虚假夸大了下载次数,让其下载量突破了 10万 次。

该软件包背后的个人资料还发布了其他六个软件包,累计吸引了不少于210万次下载,其中四个伪装成各种加密服务(如Kraken、KuCoin、Solana和Monero)的库,但也是为了部署SeroXen RAT而设计的。

攻击链是在安装软件包时通过 tools/init.ps1 脚本启动的,该脚本旨在不触发任何警告的情况下实现代码执行,JFrog 曾在 2023 年 3 月披露过利用这种行为检索下一阶段恶意软件的情况。

JFrog当时表示:尽管init.ps1脚本已被弃用,但它仍被Visual Studio认可,并会在安装NuGet软件包时不发出任何警告的情况下运行。在 .ps1 文件中,攻击者可以编写任意命令。

在Phylum分析的软件包中,PowerShell脚本被用来从远程服务器下载一个名为x.bin的文件,而这个文件实际上是一个被严重混淆的Windows批处理脚本,它反过来负责构建和执行另一个PowerShell脚本,最终部署SeroXen RAT。

SeroXen RAT是一款现成的恶意软件,以60美元的终身捆绑价格出售,因此网络犯罪分子很容易获得它。它是一种无文件 RAT,结合了 Quasar RAT、r77 rootkit 和 Windows 命令行工具 NirCmd 的功能。

该公司在Python包索引(PyPI)资源库中检测到7个恶意软件包,它们冒充阿里云、亚马逊网络服务(AWS)和腾讯云等云服务提供商的合法产品,偷偷将凭证传输到一个混淆的远程URL。

软件包名称如下:

  • 腾讯云--python-sdk
  • python-alibabacloud-sdk-core
  • alibabacloud-oss2
  • python-alibabacloud-tea-openapi
  • aws-enumerate-iam
  • enumerate-iam-aws
  • alisdkcore

Phylum指出:在这次攻击活动中,攻击者利用了开发人员的信任,利用现有的、完善的代码库,插入了一段恶意代码,目的是渗出敏感的云凭证。

Phylum指出:其精妙之处在于,攻击者采取了保留软件包原有功能的策略,试图掩人耳目。这种攻击简约而有效。

Checkmarx 还分享了同一活动的其他细节,称其目的也是通过一个名为 telethon2 的欺骗性软件包来攻击 Telegram,该软件包旨在模仿 telethon,这是一个与 Telegram API 交互的 Python 库。

假冒库的下载大多来自美国,其次是中国、新加坡、香港、俄罗斯和法国。

该公司表示:这些软件包中的恶意代码并不是自动执行的,而是被策略性地隐藏在函数中,只有当这些函数被调用时才会触发。攻击者利用 Typosquatting 和 StarJacking 技术引诱开发者使用他们的恶意软件包。

本月早些时候,Checkmarx 进一步揭露了针对 PyPI 逐步复杂的攻击活动,即在软件供应链中埋下 271 个恶意 Python 软件包,以便从 Windows 主机上窃取敏感数据和加密货币。

这些软件包还带有破坏系统防御的功能,在被下架前总共被下载了约 75000 次。

参考链接:https://thehackernews.com/2023/10/malicious-nuget-package-targeting-net.html

# 资讯 # 木马
本文为 Zhuolin 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
Zhuolin LV.9
首先要做一个正直的人,其次要做一个快乐的人!
  • 363 文章数
  • 50 关注者
FreeBuf早报 | 滴滴系统崩溃;Line Messenger 确认数据泄露
2023-11-28
一周网安优质PDF资源推荐丨FreeBuf知识大陆
2023-11-24
大咖云集 齐聚第二届网络仿真与评测国际会议
2023-11-24