infostealer-malware-threadfluent-code-obfuscation

Pag-dissect sa usa ka Multi-Stage Infostealer Malware Package

Ang pakete sa Python threadfluent, nga nadiskobrehan sa PyPI, nailhan nga malisyoso, nga adunay usa ka naandan nga infostealer malware. Bisan pa, ang nag-unang kinaiya niini mao ang paggamit sa mga abante nga teknik sa code obfuscation nga nagtago sa payload niini, nga naghimo sa pag-analisar nga labi ka lisud. Kini nga malware naggamit ug tulo ka lut-od sa obfuscation nga balik-balik sa tibuuk nga kadena sa pag-atake niini, nga nagmugna og mga hinungdanon nga babag alang sa manual deconstruction.

Gireport sa among Malware Early Warning team ang pakete ngadto sa PyPI security team, kinsa dali nga nagtangtang niini. Niini nga artikulo, among gipasabot ang mga yugto sa threadfluentang pag-atake niini ug ang mga pamaagi nga gigamit niini aron itago ang katuyoan niini, nga nagpunting sa kung giunsa ang infostealer malware ug code obfuscation nagtinabangay.

Cheat Sheet: Infostealer Malware ug Code Obfuscation

Unsa ang Infostealer Malware?

Ang infostealer malware molihok sama sa usa ka malimbongon nga kawatan sa imong digital nga kalibutan. Hilom kini nga mokuha sa sensitibo nga impormasyon, sama sa imong mga password, numero sa credit card, o personal nga mga detalye, nga wala nimo namatikdi. Kini nga mga programa nagrekord sa imong gi-type (keylogging), nag-hijack sa imong browser, o nag-scan sa mga file sa imong device aron mangolekta og bililhong datos. Ang pinakakahadlok nga bahin? Maayo kaayo sila sa pagpabilin nga wala mamatikdi.

Mga Salog sa Paglibog sa ThreadFluent Infostealer Malware

1. Triple nga Encryption

Ang proseso sa obfuscation magsugod sa usa ka bug-os nga na-encrypt nga payload nga gisulod sa fluent.py file. Ang inisyal nga proseso sa pag-encode ug decryption mahimong masumaryo sama sa mosunod:

encoded_data = base64_module.b64decode("... BASE-6 with encrypted payload, IV and RSA-encrypted keys…”); # … Sequential decryption: ChaCha20, Blowfish and AES … encrypted_payload = AES_Cipher.new(aes_key, AES_Cipher.MODE_CBC, iv=aes_iv).decrypt(encrypted_payload[16:]) final_payload = unpad_function(encrypted_payload, AES_Cipher.block_size) exec( zlib_module.decompress(bz2_module.decompress(final_payload)) ) 

Kini nga proseso sa obfuscation naglakip sa:

  • Compression: Gamit ang gzip ug bzip.
  • Symmetric encryption: Kinadena nga encryption gamit ang ChaCha20, Blowfish, ug AES.
  • Asymmetric nga pag-encryptRSA nga gigamit sa pag-encrypt sa mga simetriko nga yawe.

Ang resulta gi-encode sa Base64 ug gisulod isip gi-encode nga datosAng matag iterasyon gibase sa miaging bersyon, nga nagmugna og usa ka nested encryption structure nga nagpalisod sa pagdiskubre sa aktuwal nga payload nga walay reverse engineering.

 

2. Gzip Decompression

Sa daghang mga lakang sa tunga-tunga, ang malware naggamit ug prangka apan epektibo nga pamaagi sa pagtago sa impormasyon: Gzip compression nga giubanan sa Base64 encoding. 

import base64, zlib; eval(zlib.decompress(base64.b64decode(<STR>).decode('utf-8')) 

Kini nga teknik nagsiguro nga ang natago nga payload magpabilin nga natago sa tibuok nga mga yugto.

3. Pagdugtong sa Kodigo ug Dinamikong Pagtipon

Ang katapusang layer naglambigit sa pagbahin sa obfuscated payload sa daghang mga variable, nga dinamikong gihiusa ug gi-decode atol sa pagpatuman:

import base64, zlib  FEQXCBDOZKHVIhT = '...' # ....(111 other variables with base-64 encoded values) ...  zZytWuvuEdBXSrO =   eval(<FEQXCBDOZKHVIhT' encoded with '\x>) +   eval(<next variable, encoded>) +   eval( ' zlib.decompress(base64.b64decode(<VAR>)).decode('utf-8') ') + ...  eval(compile(base64.b64decode(eval(zZytWuvuEdBXSrO)).decode('utf-8'), ‘<app>', 'exec')) 

Kini nga yugto labi ka lisod i-reverse engineer nga mano-mano, tungod kay ang matag variable kinahanglan nga i-decode ug i-recombine aron makita ang sunod nga payload.

Pinaagi sa paghiusa niining mga teknik sa obfuscation, ang malware sa pagpangawat og impormasyon in threadfluent makalikay sa pag-ila, nga nagpakita sa kritikal nga papel sa Paglibog sa Code sa modernong mga pag-atake sa cyber.

Ang Multi-Stage Attack Chain sa ThreadFluent

ang threadfluent malware sa pagpangawat og impormasyon naglangkob sa upat ka managlahing yugto, ang matag usa nagpaila sa dugang nga mga lut-od sa Paglibog sa CodeKini nga mga yugto dili lamang magsilbi sa paghatud sa kargamento apan manalipod usab niini batok sa pag-ila ug pag-analisar.

infostealer-malware-code-obfuscation- threadfluent

Yugto 0: Inisyal nga Pagpatuman sa Kodigo

Ang punto sa pagsulod mao ang __init__.py file, nga magsugod sa pagpatuman sa obfuscated payload sa fluent.pyKini nga file naggamit ug multi-layered obfuscation (sama sa gihulagway sa mga lakang 1–3) aron mahimo ang Stage 1 dropper:

import os,threading def main():     if os.name == 'nt':         from . import fluent         fluent.main()          thread = threading.Thread(target=main , daemon=True) thread.start() 

Yugto 1: Inisyal nga Dropper

Ang unang dropper, kon ma-deobfuscate na, mo-download ug mo-embed og dugang nga malisyosong code, puts.py, gikan sa usa ka tipiganan sa GitHub Pula nga buhok nga mga tiil-1337/repuests (pasidaan: posibleng malisyosong code dinhi). 

Ang dropper nag-embed puts.py ngadto sa lokal nga instalasyon sa popular Mga hangyo librarya, nga nag-usab sa iyang __init__.py file aron ipadagan ang deobfuscation ug ipatuman ang sunod nga hugna. Kini nga deobfuscation naglangkob sa pagbalit-ad sa daghang mga aplikasyon sa obfuscation layers 1 … 3.

Yugto 2: Ikaduhang Dropper

Ang ikaduhang dropper, sa higayon nga ma-deobfuscate human sa samang proseso, mo-download og laing payload, ssl.py gikan sa GitHub repository, giilisan kini og ngalan isip udp.py, ug mo-generate og lockfile aron masiguro nga ang malware dili na ma-reinstall balik-balik. Dayon kini ipadagan aron ma-deobfuscate kini, nga moresulta sa pagpatuman sa katapusang infostealer payload.

Yugto 3: Katapusang Infostealer

Ang katapusang yugto usa ka hingpit nga magamit nga infostealer nga naggamit ug mga abante nga teknik sa paglikay:

  • Mga bahin sa anti-analysis:
    • Mo-detect sa mga antimalware tools ug mo-undang kon adunay ma-detect nga mga blacklisted nga proseso, IPs, hostname, o virtual environment.
  • Pag-exfilt sa datos:
    • Mokuha og kompletong impormasyon. Gikan sa IP, Mac address, VPN data, browser cookies/history, credit card data ug crypto wallet credentials ug uban pa, lakip na ang screenshot.
    • Nagpadala sa gikawat nga datos (naka-encrypt) pinaagi sa usa ka Telegram channel, gamit ang template nga gipakita dinhi: 
infostealer-malware-code-obfuscation- threadfluent

Estratehiya sa Pagtangtang sa Obfuscation

Aron ma-analisa ang susamang mga pakete, kinahanglan nga sistematikong balihon sa mga tigdukiduki ang mga obfuscation layer niini:

  • Sunda ang mga Lakang sa Pagtangtang sa Obfuscation: Pagsulat og mga script aron sundogon ang mga pagbag-o (pananglitan, decryption, decompression) nga dili i-execute ang payload.
  • Mga Baliktad nga Layer sa Encryption: I-extract ug i-decrypt ang payload gamit ang naka-embed nga mga yawe ug mga algorithm.
  • Iterative Analysis: Iproseso ang matag intermediate nga yugto sa balik-balik nga paagi aron matukod pag-usab ang katapusang payload.

Ang mga awtomatikong himan ug mga sandboxed nga palibot hinungdanon aron mapadali kini nga pag-analisar.

 

Gusto mahibal-an ang dugang bahin sa pagpabilin nga una sa mga hulga sa tinuud nga oras?

I-download ang among whitepaper, 'Sayo nga Pasidaan: Real-Time nga Pag-ila ug Pag-prioritize sa Hulga,' ug hibaloi kon unsaon pagpanalipod sa imong software supply chain.

Ang Aktor sa Hulga

Dayag nga ang pakete gipatik gikan sa duha ka PyPI account, ABIRHOSSAIN10 ug anomilano785, kasamtangang gitangtang. 

Adunay (aktibo karon) nga GitHub account nga ginganlan og ABIRHOSSAIN10, nga mahimong may kalabutan sa kampanya. Ang Pula nga buhok nga mga tiil-1337 Ang tiggamit sa GitHub nga tag-iya sa repository nga gigamit sa pag-download sa stage 2 ug 3 payloads gisusi usab.

Bisan tuod ang pag-ila kanunay nga komplikado ug ang pagkamiyembro sa usa ka red team usa ka posibilidad, ang matang ug gidaghanon sa impormasyon nga nakuha nagpasabot sa usa ka dautang tawo.

Konklusyon: Ang Papel sa Code Obfuscation sa Ebolusyon sa Malware

ang threadfluent Ang pakete nagpakita sa modernong malware obfuscation sa multi-stage delivery niini. Inubanan sa mga teknik sa paglikay nga gigamit, kini nga pakete nagpakita sa usa ka klaro nga paningkamot aron malikayan ang pag-detect ug pugngan ang pag-analisar.

Kini nga pagtuki nagpasiugda sa kamahinungdanon sa mga paningkamot sa pagtinabangay ug mga automated nga himan sa pagbatok sa ingon nga mga hulga. Pinaagi sa pag-analisar ug pagsabot niini nga mga pamaagi, ang mga propesyonal sa seguridad makahimo og mas maayong mga depensa batok sa susamang malware sa umaabot.

Giunsa Pagpugong sa Sistema sa MEW sa Xygeni ang Malicious Threadfluent Package sa Pag-abot sa Produksyon

Xygeni's Sayo nga Pasidaan sa Malware (MEW) ang sistema nakatabang sa paghunong sa threadfluent Python package, usa ka malisyosong dependency nga adunay advanced paglibog sa kodigo ug usa ka multi-stage malware sa pagpangawat og impormasyon, sa dili pa kini makadaot sa mga palibot sa produksiyon. Ania kon unsaon:

  • Pag-ila Pinaagi sa Static Analysis
    MEW nga nakita threadfluentang tinago nga code, nga nakakaplag og mga kadudahang timailhan sama sa layered encryption ug dili kasagaran nga kalihokan sa dependency.
  • Pagtimbang-timbang sa Pagkab-ot sa Runtime
     Nakita sa sistema nga ang code sa package mahimong modagan samtang gigamit, nga nagtimaan niini nga usa ka seryoso nga hulga bisan kung dili kini aktuwal nga gipadagan.
  • CI/CD Pipeline Protection
    Gibabagan ang MEW threadfluent sa tinuod nga oras, mipahunong niini sa paglakip sa mga build, ug mipugong niini sa pag-abot sa produksiyon. Nagpadala kini og mga alerto nga magamit sa mga developer, nga nakadaginot sa bililhong oras.
  • Pagpaambit sa Kaalam sa Hulga
    Dali nga gitaho sa Xygeni ang pakete ngadto sa PyPI ug gipaambit ang mga nahibal-an niini sa global security network niini, nga napugngan kini sa pagkaylap pa.

Pinaagi sa pagdakop threadfluent sayo pa, giseguro sa sistema sa MEW sa Xygeni nga ang malisyosong code dili makadaot sa mga kadena sa suplay sa software o CI/CD Mga agianan sa trabaho.

Panalipdi ang Imong CI/CD PipelineLibre

Likayi ang mga hulga sama sa threadfluent gamit ang Xygeni's Malware Early Warning system. Sugdi ang imong libre nga pagsulay karon ug siguroha ang imong software supply chain.

Hulagway ni Luis Rodríguez

Luis Rodriguez

Si Luis Rodriguez usa ka pisikal ngacist + matematiko ug CISSP. Kasamtangang co-founder ug CTO sa Xygeni Security. Siya adunay kapin sa 20 ka tuig nga kasinatian sa software security ug miapil sa mga proyekto sama sa SAST ug SCA. Karon, nag-focus siya sa software supply chain security.

Hulagway ni Daniel Martín

Daniel Martín

Si Daniel Martín usa ka eksperto sa cybersecurity ug miyembro sa Xygeni research security team, nga espesyalista sa SDLC seguridad ug pagpakunhod sa kahuyangan sa aplikasyon.

mga himan sa pag-analisa sa komposisyon sa software sa sca
Unaha, ayoha, ug siguroha ang mga risgo sa imong software
Kuhaa ang Imong Libre nga Account.
Walay gikinahanglan nga credit card.

Seguraduha ang Imong Pagpalambo ug Paghatud sa Software

uban sa Xygeni Product Suite