Am pasgan Python snàthainn-shruthach, a chaidh a lorg air PyPI, air a chomharrachadh mar maiseach, anns a bheil malware àbhaisteach a bhios a’ goid fiosrachaidh. Ach, ’s e am prìomh fheart aige cleachdadh dhòighean adhartach airson còd a mhilleadh a bhios a’ falach a luchd, a’ dèanamh anailis gu sònraichte dùbhlanach. Bidh am malware seo a’ cleachdadh trì sreathan de mhilleadh gu h-ath-aithriseach thar an t-sreath ionnsaigh aige, a’ cruthachadh chnapan-starra mòra airson dì-thogail le làimh.
Dh’innis an sgioba Rabhaidh Tràth Malware againn mun phacaid don sgioba tèarainteachd PyPI, a thug air falbh e gu sgiobalta. San artaigil seo, mìnichidh sinn na h-ìrean de… snàthainn-shruthachionnsaigh agus na dòighean a bhios e a’ cleachdadh gus an adhbhar aige fhalach, le fòcas air mar a bhios malware goid fiosrachaidh agus bacadh còd ag obair còmhla.
Duilleag Meallta: Malware Infostealer agus Còd-mhearachd
Dè a th’ ann am Malware Infostealer?
Bidh malware Infostealer ag obair mar mhèirleach seòlta anns an t-saoghal dhidseatach agad. Bidh e gu sàmhach a’ glacadh fiosrachadh mothachail, leithid na faclan-faire agad, àireamhan cairt creideis, no mion-fhiosrachadh pearsanta, gun fhios dhut. Bidh na prògraman seo a’ clàradh na tha thu a’ taipeadh (keylogging), a’ toirt thairis do bhrobhsair, no a’ sganadh faidhlichean air an inneal agad gus dàta luachmhor a chruinneachadh. Am pàirt as eagallaiche? Tha iad sàr-mhath air fuireach fon radar.
Dè a th' ann an Còd-mhearachdachadh?
’S e ealain a th’ ann an Obfuscation Còd a bhith a’ falach rudan ann an sealladh soilleir, rud a bhios luchd-hackers tric a’ cleachdadh gus an còd droch-rùnach aca a dhèanamh nas duilghe fhaicinn no a thuigsinn. Smaoinich air cuideigin a’ sgrìobhadh còd ann an dòigh a tha a’ cur troimh-chèile gu saor-thoileach, a’ crioptachadh phàirtean dheth, no a’ measgachadh mar a tha e a’ coimhead gus innealan no luchd-rannsachaidh antivirus a thilgeil dheth. ’S e innleachd glic ach duilich a th’ ann a chuidicheas malware gus fuireach gnìomhach nas fhaide agus gus nach tèid a lorg.
Sreathan Doilleir de Malware ThreadFluent Infostealer
1. Crioptachadh Trì-fhillte
Bidh am pròiseas doilleireachd a’ tòiseachadh le luchd-pàighidh gu math crioptaichte a tha air a leabachadh a-steach don fileanta.py faidhle. Faodar geàrr-chunntas a dhèanamh air a’ phròiseas tùsail còdaidh is dì-chrioptachaidh mar a leanas:
encoded_data = base64_module.b64decode("... BASE-6 with encrypted payload, IV and RSA-encrypted keys…”); # … Sequential decryption: ChaCha20, Blowfish and AES … encrypted_payload = AES_Cipher.new(aes_key, AES_Cipher.MODE_CBC, iv=aes_iv).decrypt(encrypted_payload[16:]) final_payload = unpad_function(encrypted_payload, AES_Cipher.block_size) exec( zlib_module.decompress(bz2_module.decompress(final_payload)) ) Tha am pròiseas mì-chinnteachaidh seo a’ toirt a-steach:
- CompressionA’ cleachdadh gzip agus bzip.
- Crioptachadh co-chothromachCrioptachadh slabhraidh le ChaCha20, Blowfish, agus AES.
- Crioptachadh neo-chothromachRSA air a chleachdadh gus na h-iuchraichean co-chothromach a chrioptachadh.
Tha an toradh air a chòdachadh ann am Base64 agus air a chur a-steach mar dàta_còdaichteBidh gach tionndadh a’ togail air an fhear roimhe, a’ cruthachadh structar crioptachaidh neadaichte a tha ga dhèanamh air leth duilich an luchd fhèin fhoillseachadh às aonais innleadaireachd cùil.
2. Dì-dhùmhlachadh Gzip
Ann am mòran cheumannan eadar-mheadhanach, bidh an malware a’ cleachdadh dòigh-obrach dhìreach ach èifeachdach airson doilleireachd a mhilleadh: teannachadh Gzip còmhla ri còdachadh Base64.
import base64, zlib; eval(zlib.decompress(base64.b64decode(<STR>).decode('utf-8')) Tha an dòigh seo a’ dèanamh cinnteach gu bheil an luchd doilleir fhathast falaichte tron ìrean.
3. Ceangal Còd agus Cruinneachadh Fiùghantach
Tha an ìre mu dheireadh a’ toirt a-steach a bhith a’ roinn an luchd-pàighidh doilleir thairis air iomadh caochladair, a tha air an ceangal ri chèile agus air an dì-chòdachadh gu dinamach rè an cur an gnìomh:
import base64, zlib FEQXCBDOZKHVIhT = '...' # ....(111 other variables with base-64 encoded values) ... zZytWuvuEdBXSrO = eval(<FEQXCBDOZKHVIhT' encoded with '\x>) + eval(<next variable, encoded>) + eval( ' zlib.decompress(base64.b64decode(<VAR>)).decode('utf-8') ') + ... eval(compile(base64.b64decode(eval(zZytWuvuEdBXSrO)).decode('utf-8'), ‘<app>', 'exec')) Tha an ìre seo gu sònraichte duilich a dhèanamh le làimh, oir feumar gach caochladair a dhì-chòdachadh agus ath-chur còmhla gus an ath luchd fhoillseachadh.
Le bhith a’ cothlamadh nan dòighean-obrach mì-rianachaidh seo, an malware goid fiosrachaidh in snàthainn-shruthach a’ seachnadh lorg, a’ taisbeanadh na dreuchd chudromach a th’ aig Fuasgladh Chòd ann an ionnsaighean saidhbear an latha an-diugh.
Slabhraidh Ionnsaigh Ioma-Ìre ThreadFluent
Tha snàthainn-shruthach malware goid fiosrachaidh a’ toirt a-steach ceithir ìrean fa leth, gach fear a’ toirt a-steach sreathan a bharrachd de Fuasgladh ChòdChan e a-mhàin gu bheil na h-ìrean seo a’ lìbhrigeadh an luchd ach cuideachd ga dhìon bho lorg agus mion-sgrùdadh.

Ìre 0: A’ chiad chur an gnìomh còd
Is e am puing inntrigidh an __init__.py faidhle, a thòisicheas air cur an gnìomh an luchd falaichte ann an fileanta.pyBidh am faidhle seo a’ cleachdadh doilleireachd ioma-fhilleadh (mar a chaidh a mhìneachadh ann an ceumannan 1–3) gus an dropper Ìre 1 a thoirt gu buil:
import os,threading def main(): if os.name == 'nt': from . import fluent fluent.main() thread = threading.Thread(target=main , daemon=True) thread.start() Ìre 1: Dropper Tùsail
Bidh a’ chiad dropper, aon uair ‘s gu bheil e air a dhì-shoilleireachadh, a’ luchdachadh sìos agus a’ leabachadh còd droch-rùnach a bharrachd, cuir.py, bho stòr-tasgaidh GitHub Ruadh-fhionnach-1337/repuests (rabhadh: còd droch-rùnach a dh’fhaodadh a bhith an seo).
Bidh an dropper a’ leabachadh cuir.py a-steach don stàladh ionadail den fhear mòr-chòrdte iarrtasan leabharlann, ag atharrachadh a __init__.py faidhle gus dì-dhèanamh doilleir a ruith agus an ath cheum a chur an gnìomh. Tha an dì-dhèanamh seo a’ toirt a-steach mòran thagraidhean de na sreathan doilleir 1 … 3 a thionndadh air ais.
Ìre 2: An Dàrna Dropper
Bidh an dàrna dropper, aon uair ‘s gu bheil e air a dhì-shoilleireachadh a’ leantainn an aon phròiseis, a’ luchdachadh sìos luchd eile, ssl.py bhon stòr-tasgaidh GitHub, ath-ainmich e mar udp.py, agus cruthaichidh e faidhle glasaidh gus dèanamh cinnteach nach tèid am malware ath-shuidheachadh a-rithist is a-rithist. An uairsin thèid a ruith gus a dhì-shoilleireachadh, agus mar thoradh air sin thèid an luchd fiosrachaidh-goid mu dheireadh a chur an gnìomh.
Ìre 3: Goideadair Fiosrachaidh Deireannach
Is e an ìre mu dheireadh goideadair fiosrachaidh làn-ghnìomhach a bhios a’ cleachdadh dhòighean adhartach airson seachnadh:
- Feartan an-aghaidh anailis:
- A’ lorg innealan an-aghaidh malware agus a’ crìochnachadh ma lorgar pròiseasan, IPan, ainmean aoigheachd no àrainneachdan brìgheil sam bith air an liosta dhubh.
- Sgaoileadh dàta:
- A’ glacadh fiosrachadh mionaideach. A’ gabhail a-steach IP, seòladh Mac, dàta VPN, eachdraidh/bhriosgaidean brobhsair, dàta cairt creideis agus teisteanasan wallet crypto am measg feadhainn eile, a’ gabhail a-steach dealbh-sgrìn.
- A’ cur dàta a chaidh a ghoid (crioptaichte) tro sheanal Telegram, a’ cleachdadh an teamplaid a chithear an seo:

Ro-innleachd Dì-cheadachaidh
Gus pacaidean coltach ris a sgrùdadh, feumaidh luchd-rannsachaidh na sreathan doilleireachd aca a thionndadh air ais gu siostamach:
- Ceumannan Obfuscation Ath-aithris: Sgrìobh sgriobtaichean gus na cruth-atharrachaidhean (me, dì-chrioptachadh, dì-dhùmhlachadh) a shamhlachadh gun an luchd a chur an gnìomh.
- Sreathan Crioptachaidh Air Ais: Thoir a-mach agus crioptaich an luchd le bhith a’ cleachdadh nan iuchraichean agus na h-algairim a tha air an leabachadh a-steach.
- Mion-sgrùdadh Ath-aithriseach: Pròiseas gach ìre eadar-mheadhanach mean air mhean gus an luchd mu dheireadh ath-thogail.
Tha innealan fèin-ghluasadach agus àrainneachdan bogsa-gainmhich riatanach gus an anailis seo a dhèanamh nas sìmplidhe.
A bheil thu airson barrachd ionnsachadh mu bhith a’ fuireach air thoiseach air bagairtean ann an àm fìor?
Luchdaich sìos am pàipear geal againn, ‘Rabhadh Tràth: Lorgaireachd is Prìomhachasachadh Bhagairtean ann am Fìor-Ùine,’ agus faigh a-mach mar a dhìonas tu slabhraidh solair do bhathar-bhog.
An Cleasaiche Bagairt
A rèir choltais chaidh am pasgan fhoillseachadh bho dhà chunntas PyPI, ABIRHOSSAIN10 agus anomilano785, air a thoirt air falbh an-dràsta.
Tha cunntas GitHub ann (gnìomhach an-dràsta) leis an ainm ABIRHOSSAIN10, a dh’ fhaodadh a bhith co-cheangailte ris an iomairt. An Ruadh-chasan-1337 Tha an neach-cleachdaidh GitHub aig a bheil an stòr-tasgaidh a thathar a’ cleachdadh airson luchdan ìre 2 agus 3 a luchdachadh sìos fo sgrùdadh cuideachd.
Ged a tha cur às leth rud sam bith an-còmhnaidh toinnte agus gur e cothrom a th’ ann a bhith nad bhall de sgioba dhearg, tha an seòrsa agus meud an fhiosrachaidh a chaidh a thoirt a-mach a’ nochdadh gu bheil droch-rùnach ann.
Co-dhùnadh: Dreuchd Mì-chinnt Còd ann an Leasachadh Malware
Tha snàthainn-shruthach Tha am pasgan seo na eisimpleir de dhòigh ùr-nodha air malware a mhilleadh na lìbhrigeadh ioma-ìre. Còmhla ris na dòighean seachnaidh a thathar a’ cleachdadh, tha am pasgan seo a’ sealltainn oidhirp shoilleir gus lorg a sheachnadh agus seasamh an aghaidh mion-sgrùdadh.
Tha an anailis seo a’ cur cuideam air cho cudromach sa tha oidhirpean co-obrachail agus innealan fèin-ghluasadach ann a bhith a’ sabaid an aghaidh nan cunnartan sin. Le bhith a’ sgrùdadh agus a’ tuigsinn nan dòighean sin, faodaidh proifeiseantaich tèarainteachd dìonan nas fheàrr a leasachadh an aghaidh malware coltach ris san àm ri teachd.
Mar a chuir siostam MEW Xygeni casg air a’ phacaid threadfluent droch-rùnach bho bhith a’ ruighinn cinneasachadh
Xygeni's Rabhadh Tràth mu Bhathar-bog Malware (MEW) bha an siostam na phrìomh dhòigh air stad a chur air snàthainn-shruthach Pasgan Python, eisimeileachd droch-rùnach anns a bheil adhartach obfuscation còd agus ioma-ìre malware goid fiosrachaidh, mus b’ urrainn dha àrainneachdan cinneasachaidh a mhilleadh. Seo mar a nì thu e:
- Lorg tro Mhion-sgrùdadh Statach
MEW air fhaicinn snàthainn-shruthachcòd falaichte, a’ lorg shoidhnichean amharasach leithid crioptachadh sreathanach agus gnìomhachd eisimeileachd neo-àbhaisteach. - Measadh Ruigsinneachd aig àm ruith
Lorg an siostam gum faodadh còd a’ phacaid ruith fhad ’s a bha e ga chleachdadh, ga chomharrachadh mar chunnart mòr gun a bhith ga ruith dha-rìribh. - CI/CD Pipeline dìon
MEW air a bhacadh snàthainn-shruthach ann am fìor-ùine, chuir e stad air bho bhith air a ghabhail a-steach ann an togail, agus chuir e casg air bho bhith a’ ruighinn cinneasachadh. Chuir e rabhaidhean gnìomh-ri-gnìomh gu luchd-leasachaidh, a’ sàbhaladh ùine luachmhor. - Roinneadh Fiosrachaidh Bagairt
Dh’innis Xygeni am pasgan gu PyPI gu sgiobalta agus roinn iad na fhuair iad a-mach leis an lìonra tèarainteachd cruinneil aca, ga stad bho bhith a’ sgaoileadh nas fhaide.
Le bhith a’ glacadh snàthainn-shruthach tràth, rinn siostam MEW aig Xygeni cinnteach nach do rinn an còd droch-rùnach cron air slabhraidhean solair bathar-bog no CI/CD sruth-obrach.
Dìon do CI/CD Pipelines an-asgaidh
Cuir casg air bagairtean mar snàthainn-shruthach le siostam Rabhaidh Tràth Malware Xygeni. Tòisich air do deuchainn saor an-asgaidh an-diugh agus dèan cinnteach gu bheil an t-sèine solair bathar-bog agad tèarainte.
Luis Rodriguez
’S e lighiche-inntinn a th’ ann an Luis Rodriguezcismatamataigear t + agus CISSP. An-dràsta na cho-stèidheadair agus na CTO aig Xygeni Security. Tha còrr is 20 bliadhna de eòlas aige ann an tèarainteachd bathar-bog agus tha e air pàirt a ghabhail ann am pròiseactan mar SAST agus SCATha e an-dràsta ag amas air software supply chain security.
Daniel Màrtainn
’S e eòlaiche air saidhbear-thèarainteachd a th’ ann an Daniel Martín agus ball de sgioba rannsachaidh tèarainteachd Xygeni, a tha gu sònraichte a’ dèiligeadh ri… SDLC lughdachadh so-leòntachd tèarainteachd is aplacaidean.






