卡巴斯基发现PyPI中恶意软件包,实为木马勒索软件
11月23日消息,网络安全公司卡巴斯基在一篇博客文章中表示,在Python包索引(PyPI)上的恶意软件包,声称提供API访问OpenAI的ChatGPT和Anthropic的Claude人工智能模型,被卡巴斯基研究人员发现包含JarkaStealer infostealer恶意软件。
研究人员表示,这两个名为“gptplus”和“claudeai-eng”的软件包都是由名为“Xeroline”的用户于2023年11月上传的,在从PyPI移除之前的30多年里,用户分别安装了1700多次。
ChatGPT的演示版本包含在包中,使它们看起来好像提供了预期的功能,但在后台,包中包含的“__init__.py”文件将从GitHub存储库下载Java归档文件“JavaUpdater.jar”。
这个Java档案包含了JarkaStealer恶意软件,这是一个恶意软件即服务(MaaS)信息窃取程序,旨在收集系统信息、来自谷歌Chrome和Microsoft Edge等浏览器的数据、来自Telegram和Discord等应用程序的会话令牌以及受害者系统的截图。
恶意软件检查受害者的机器上是否安装了Java,并根据需要从Dropbox安装Java运行时环境(JRE)。卡巴斯基的研究人员解释说,然后它会执行窃取程序,收集受害者的信息,将其存档,传输到攻击者控制的服务器上,然后从受害者的系统中删除。
研究人员指出,虽然JarkaStealer的创建者通过Telegram将其作为MaaS产品出售,但恶意软件的源代码也已在GitHub上泄露。JarkaStealer没有任何持久机制,只有在gptplus或claudeai-eng包运行时才会启动,因此可能安装了假AI包的用户可以安全地将它们与stealer一起删除。
那些认为自己可能安装了恶意软件包的用户也应该重置或重新发布任何可能被JarkaStealer泄露的密码和会话令牌。这些软件包的发现凸显了威胁行为者对PyPI等开源存储库的活动对软件供应链构成的风险。
卡巴斯基全球研究与分析团队(GReAT)的安全研究员Leonid Bezvershenko在一份声明中表示:“我们建议各组织实施严格的验证和完整性检查,以确保他们使用的软件及其依赖关系的合法性和安全性”
X
-
微博认证登录
-
QQ账号登录
-
微信账号登录
企业俱乐部
Copyright (C) 1997-2026 Chinabyte.com, All Rights Reserved
