恶意PyPI软件包利用Gmail和WebSockets劫持系统

据Socket的威胁研究团队披露,七个恶意PyPI软件包被发现利用Gmail的SMTP服务器和WebSockets进行数据窃取和远程命令执行。这些恶意软件包已在PyPI平台上存在超过四年,其中一个软件包的下载次数超过18,000次。

这些软件包伪装成合法的Coffin包,其功能包括通过Gmail进行隐秘的远程访问和数据窃取。攻击者使用硬编码的Gmail凭证登录服务的SMTP服务器,将侦查信息发送出去,以允许远程访问被攻陷的系统。由于Gmail是一个受信任的服务,防火墙和EDR系统通常不会将这种活动标记为可疑。

在邮件信号阶段之后,植入程序使用SSL上的WebSocket连接到远程服务器,接收隧道配置指令,以从主机到攻击者建立持久的、加密的双向隧道。恶意软件使用“Client”类通过隧道转发流量,使攻击者能够访问内部管理面板和API、进行文件传输、电子邮件窃取、执行shell命令、收集凭证以及进行横向移动。

Socket指出这些软件包可能意图盗取加密货币,相关的邮件地址(如blockchain.bitcoins2020@gmail.com)显示出强烈的迹象。类似策略曾被用于窃取Solana私钥。若您的环境中安装了这些软件包,请立即移除,并更换相关密钥和凭证。

来源