一款名为“discordpydebug”的恶意Python包被发现自2022年以来一直在Python Package Index (PyPI)上存在,专门针对Discord开发者传播远程访问木马(RAT)。该软件包伪装成用于Discord机器人的错误日志工具,自2022年3月21日上传以来已被下载超过11,000次,尽管它没有任何描述或文档。
网络安全公司Socket首次发现了该恶意软件,指出其可用于在Discord开发者的系统上植入后门,使攻击者能够进行数据窃取和远程代码执行。
攻击者利用PyPI对上传软件包缺乏深度安全审查的漏洞,采用误导性描述或模仿流行项目的代码来迷惑开发者。一旦安装,恶意包会将设备变为可被远程控制的系统,通过攻击者控制的命令和控制(C2)服务器执行指令。
为了降低从在线代码库下载后门软件的风险,软件开发人员应确保下载的软件包来自官方作者,特别是对于流行软件包,以避免拼写错误攻击。