इंफोस्टीलर-मैलवेयर-थ्रेडफ्लुएंट-कोड-ऑबफस्केशन

एक बहु-चरणीय इन्फोस्टीलर मैलवेयर पैकेज का विश्लेषण

विषय - सूची

अवश्य पढ़ें पोस्ट

रुचि के नवीनतम पोस्ट

पायथन पैकेज थ्रेडफ्लुएंटPyPI पर खोजा गया, की पहचान इस प्रकार की गई है दुर्भावनापूर्णइसमें एक पारंपरिक सूचना चुराने वाला मैलवेयर शामिल है। हालांकि, इसकी प्रमुख विशेषता उन्नत कोड अस्पष्टीकरण तकनीकों का उपयोग है जो इसके पेलोड को छुपा देती हैं, जिससे विश्लेषण करना विशेष रूप से चुनौतीपूर्ण हो जाता है। यह मैलवेयर अपने हमले की श्रृंखला में तीन स्तरों के अस्पष्टीकरण का बार-बार उपयोग करता है, जिससे मैन्युअल विश्लेषण में महत्वपूर्ण बाधाएं उत्पन्न होती हैं।

हमारी मैलवेयर अर्ली वार्निंग टीम ने इस पैकेज की सूचना PyPI सुरक्षा टीम को दी, जिन्होंने इसे तुरंत हटा दिया। इस लेख में, हम प्रक्रिया के चरणों की व्याख्या करते हैं। थ्रेडफ्लुएंटइस हमले और इसके उद्देश्य को छिपाने के लिए इस्तेमाल किए जाने वाले तरीकों का विश्लेषण किया गया है, जिसमें इस बात पर ध्यान केंद्रित किया गया है कि सूचना चुराने वाला मैलवेयर और कोड को अस्पष्ट करना एक साथ कैसे काम करते हैं।

चीट शीट: इंफोस्टीलर मैलवेयर और कोड ऑबफस्केशन

इंफोस्टीलर मैलवेयर क्या है?

इंफोस्टीलर मैलवेयर आपकी डिजिटल दुनिया में एक शातिर चोर की तरह काम करता है। यह चुपके से आपकी संवेदनशील जानकारी, जैसे कि पासवर्ड, क्रेडिट कार्ड नंबर या व्यक्तिगत विवरण, आपकी जानकारी के बिना चुरा लेता है। ये प्रोग्राम आपके द्वारा टाइप की गई हर चीज़ को रिकॉर्ड करते हैं (कीलॉगिंग), आपके ब्राउज़र को हैक करते हैं या मूल्यवान डेटा इकट्ठा करने के लिए आपके डिवाइस पर फ़ाइलों को स्कैन करते हैं। सबसे डरावनी बात क्या है? ये चुपके से छिपने में माहिर होते हैं।

ThreadFluent Infostealer मैलवेयर की अस्पष्टीकरण परतें

1. ट्रिपल एन्क्रिप्शन

अस्पष्टीकरण प्रक्रिया की शुरुआत अत्यधिक एन्क्रिप्टेड पेलोड से होती है जो इसमें एम्बेडेड होता है। fluent.py फ़ाइल। प्रारंभिक एन्कोडिंग और डिक्रिप्शन प्रक्रिया को संक्षेप में इस प्रकार बताया जा सकता है:

इस अस्पष्टीकरण प्रक्रिया में निम्नलिखित शामिल हैं:

  • संपीड़न: gzip और bzip का उपयोग करना।
  • सममित एन्क्रिप्शन: ChaCha20, Blowfish और AES के साथ श्रृंखलाबद्ध एन्क्रिप्शन।
  • असममित एन्क्रिप्शनसममित कुंजियों को एन्क्रिप्ट करने के लिए RSA का उपयोग किया जाता है।

परिणाम को Base64 में एन्कोड किया जाता है और इस प्रकार डाला जाता है। एन्कोडेड_डेटाप्रत्येक चरण पिछले चरण पर आधारित होता है, जिससे एक नेस्टेड एन्क्रिप्शन संरचना बनती है जो रिवर्स इंजीनियरिंग के बिना वास्तविक पेलोड का पता लगाना बेहद मुश्किल बना देती है।

 

2. Gzip डीकंप्रेसन

कई मध्यवर्ती चरणों में, मैलवेयर एक सरल लेकिन प्रभावी अस्पष्टीकरण विधि का उपयोग करता है: Gzip संपीड़न को Base64 एन्कोडिंग के साथ मिलाकर। 

यह तकनीक सुनिश्चित करती है कि छिपा हुआ पेलोड सभी चरणों में छुपा रहे।

3. कोड संयोजन और गतिशील संकलन

अंतिम चरण में अस्पष्ट पेलोड को कई चरों में विभाजित करना शामिल है, जिन्हें निष्पादन के दौरान गतिशील रूप से संयोजित और डिकोड किया जाता है:

इस चरण को मैन्युअल रूप से रिवर्स इंजीनियर करना विशेष रूप से कठिन है, क्योंकि अगले पेलोड को प्रकट करने के लिए प्रत्येक वेरिएबल को डिकोड और पुनर्संयोजित करना होगा।

इन अस्पष्टीकरण तकनीकों को मिलाकर, इन्फोस्टीलर मैलवेयर in थ्रेडफ्लुएंट पता लगने से बच निकलता है, जो इसकी महत्वपूर्ण भूमिका को दर्शाता है। कोड अस्पष्टीकरण आधुनिक साइबर हमलों में।

थ्रेडफ्लुएंट की बहु-स्तरीय आक्रमण श्रृंखला

RSI थ्रेडफ्लुएंट इन्फोस्टीलर मैलवेयर इसमें चार अलग-अलग चरण शामिल हैं, जिनमें से प्रत्येक में अतिरिक्त परतें जोड़ी जाती हैं। कोड अस्पष्टीकरणये चरण न केवल पेलोड पहुंचाने का काम करते हैं बल्कि इसे पता लगाने और विश्लेषण से बचाने का भी काम करते हैं।

इंफोस्टीलर-मैलवेयर-कोड-ऑबफस्केशन- थ्रेडफ्लुएंट

चरण 0: प्रारंभिक कोड निष्पादन

प्रवेश बिंदु है __init__.py वह फ़ाइल, जो अस्पष्ट पेलोड के निष्पादन को प्रारंभ करती है fluent.pyयह फ़ाइल चरण 1 ड्रॉपर बनाने के लिए बहु-स्तरीय अस्पष्टीकरण (जैसा कि चरण 1-3 में वर्णित है) का उपयोग करती है:

चरण 1: प्रारंभिक ड्रॉपर

पहला ड्रॉपर, एक बार डीओबफस्केट हो जाने के बाद, अतिरिक्त दुर्भावनापूर्ण कोड डाउनलोड करता है और उसे एम्बेड करता है। puts.pyGitHub रिपॉजिटरी से Red-haired-shanks-1337/repuests (चेतावनी: इसमें संभावित रूप से दुर्भावनापूर्ण कोड हो सकता है)। 

ड्रॉपर एम्बेड करता है puts.py लोकप्रिय के स्थानीय स्थापना में अनुरोधों पुस्तकालय, इसके संशोधन __init__.py डीओबफस्केशन चलाने और अगले चरण को निष्पादित करने के लिए फ़ाइल। इस डीओबफस्केशन में ओबफस्केशन लेयर 1 से 3 के कई अनुप्रयोगों को उलटना शामिल है।

चरण 2: दूसरा ड्रॉपर

दूसरा ड्रॉपर, उसी प्रक्रिया का पालन करते हुए डीओबफस्केट होने के बाद, एक और पेलोड डाउनलोड करता है। ssl.py GitHub रिपॉजिटरी से, इसका नाम बदलकर यह कर देता है udp.pyऔर यह सुनिश्चित करने के लिए एक लॉकफ़ाइल तैयार करता है कि मैलवेयर बार-बार रीइंस्टॉल न हो। फिर इसे डीओबफस्केट करने के लिए चलाया जाता है, जिसके परिणामस्वरूप अंतिम इन्फोस्टीलर पेलोड का निष्पादन होता है।

चरण 3: अंतिम सूचना चोर

अंतिम चरण एक पूर्णतः कार्यात्मक सूचना चुराने वाला उपकरण है जो उन्नत बचाव तकनीकों का उपयोग करता है:

  • विश्लेषण-विरोधी विशेषताएं:
    • यह एंटीमैलवेयर टूल का पता लगाता है और यदि कोई ब्लैकलिस्टेड प्रोसेस, आईपी, होस्टनेम या वर्चुअल वातावरण पाया जाता है तो उसे बंद कर देता है।
  • डेटा घुसपैठ:
    • यह विस्तृत जानकारी एकत्र करता है। इसमें आईपी एड्रेस, मैक एड्रेस, वीपीएन डेटा, ब्राउज़र कुकीज़/हिस्ट्री, क्रेडिट कार्ड डेटा और क्रिप्टो वॉलेट क्रेडेंशियल्स सहित अन्य जानकारी शामिल होती है, साथ ही स्क्रीनशॉट भी।
    • चोरी किए गए डेटा को (एन्क्रिप्टेड रूप में) टेलीग्राम चैनल के माध्यम से भेजता है, जिसमें यहां दिखाए गए टेम्पलेट का उपयोग किया जाता है: 
इंफोस्टीलर-मैलवेयर-कोड-ऑबफस्केशन- थ्रेडफ्लुएंट

अस्पष्टीकरण रणनीति

समान पैकेजों का विश्लेषण करने के लिए, शोधकर्ताओं को व्यवस्थित रूप से इसकी अस्पष्टीकरण परतों को उलटना होगा:

  • ऑबफस्केशन प्रक्रियाओं का अनुकरण करें: पेलोड को निष्पादित किए बिना रूपांतरणों (जैसे, डिक्रिप्शन, डीकंप्रेसन) का अनुकरण करने के लिए स्क्रिप्ट लिखें।
  • रिवर्स एन्क्रिप्शन लेयर्स: अंतर्निहित कुंजियों और एल्गोरिदम का उपयोग करके पेलोड को निकालें और डिक्रिप्ट करें।
  • पुनरावृत्ति विश्लेषण: अंतिम पेलोड का पुनर्निर्माण करने के लिए प्रत्येक मध्यवर्ती चरण को पुनरावृत्ति से संसाधित करें।

इस विश्लेषण को सुव्यवस्थित करने के लिए स्वचालित उपकरण और सैंडबॉक्स वातावरण आवश्यक हैं।

 

क्या आप वास्तविक समय में खतरों से आगे रहने के बारे में और अधिक जानना चाहते हैं?

हमारा श्वेतपत्र, 'अर्ली वार्निंग: रियल-टाइम थ्रेट डिटेक्शन एंड प्रायोरिटाइजेशन' डाउनलोड करें और जानें कि आप अपने सॉफ्टवेयर सप्लाई चेन को कैसे सुरक्षित रख सकते हैं।

धमकी देने वाला

ऐसा प्रतीत होता है कि यह पैकेज दो PyPI खातों से प्रकाशित किया गया था। अबिरहोसैन10 और एनोमिलानो785, जिसे फिलहाल हटा दिया गया है। 

GitHub पर एक (वर्तमान में सक्रिय) खाता है जिसका नाम है अबिरहोसैन10जो अभियान से संबंधित हो सकता है। लाल बालों वाले पैर-1337 स्टेज 2 और 3 पेलोड डाउनलोड करने के लिए उपयोग किए जाने वाले रिपॉजिटरी के मालिक GitHub उपयोगकर्ता का भी विश्लेषण किया जा रहा है।

हालांकि किसी पर आरोप लगाना हमेशा जटिल होता है और रेड टीम का सदस्य होना एक संभावना है, लेकिन लीक हुई जानकारी का प्रकार और मात्रा किसी दुर्भावनापूर्ण कर्ता की ओर इशारा करती है।

निष्कर्ष: मैलवेयर के विकास में कोड अस्पष्टीकरण की भूमिका

RSI थ्रेडफ्लुएंट यह पैकेज अपने बहु-चरणीय वितरण में आधुनिक मैलवेयर अस्पष्टीकरण का एक उत्कृष्ट उदाहरण है। इसमें अपनाई गई बचाव तकनीकों के साथ, यह पैकेज स्पष्ट रूप से पहचान से बचने और विश्लेषण का विरोध करने का प्रयास दर्शाता है।

यह विश्लेषण ऐसे खतरों से निपटने में सहयोगात्मक प्रयासों और स्वचालित उपकरणों के महत्व को रेखांकित करता है। इन विधियों का विश्लेषण और विश्लेषण करके, सुरक्षा पेशेवर भविष्य में इसी तरह के मैलवेयर के खिलाफ बेहतर सुरक्षा उपाय विकसित कर सकते हैं।

Xygeni के MEW सिस्टम ने दुर्भावनापूर्ण threadfluent पैकेज को प्रोडक्शन तक पहुँचने से कैसे रोका

ज़ाइगेनी का मैलवेयर अर्ली वार्निंग (एमईडब्ल्यू) इस प्रणाली ने इसे रोकने में महत्वपूर्ण भूमिका निभाई। थ्रेडफ्लुएंट पायथन पैकेज, एक दुर्भावनापूर्ण निर्भरता जिसमें उन्नत तकनीक शामिल है कोड अस्पष्टता और एक बहु-चरण इन्फोस्टीलर मैलवेयरइससे पहले कि यह उत्पादन वातावरण को नुकसान पहुंचा सके, इसे रोका जा सकता है। तरीका यह है:

  • स्थैतिक विश्लेषण के माध्यम से पता लगाना
    MEW देखा गया थ्रेडफ्लुएंटइसके छिपे हुए कोड का पता लगाना, स्तरित एन्क्रिप्शन और असामान्य निर्भरता गतिविधि जैसे संदिग्ध संकेतों को खोजना।
  • रनटाइम रीचेबिलिटी असेसमेंट
     सिस्टम ने पाया कि पैकेज का कोड उपयोग के दौरान चल सकता है, जिससे इसे वास्तव में चलाए बिना ही एक गंभीर खतरा के रूप में चिह्नित किया गया।
  • CI/CD Pipeline सुरक्षा
    MEW ने अवरुद्ध किया थ्रेडफ्लुएंट इसने वास्तविक समय में ही इसे बिल्ड में शामिल होने से रोक दिया और इसे प्रोडक्शन तक पहुंचने से बचा लिया। इसने डेवलपर्स को कार्रवाई योग्य अलर्ट भेजे, जिससे बहुमूल्य समय की बचत हुई।
  • ख़तरे की खुफिया जानकारी साझा करना
    Xygeni ने तुरंत PyPI को इस पैकेज की सूचना दी और अपने निष्कर्षों को अपने वैश्विक सुरक्षा नेटवर्क के साथ साझा किया, जिससे इसे आगे फैलने से रोका जा सका।

पकड़कर थ्रेडफ्लुएंट शुरुआत में, Xygeni के MEW सिस्टम ने यह सुनिश्चित किया कि दुर्भावनापूर्ण कोड सॉफ्टवेयर आपूर्ति श्रृंखलाओं को नुकसान न पहुंचाए या CI/CD वर्कफ़्लोज़.

अपनी रक्षा करो CI/CD Pipelineनिःशुल्क s

खतरों को रोकें जैसे थ्रेडफ्लुएंट Xygeni के मैलवेयर अर्ली वार्निंग सिस्टम के साथ शुरुआत करें। मुफ्त आज़माइश आज ही संपर्क करें और अपनी सॉफ्टवेयर आपूर्ति श्रृंखला को सुरक्षित करें।

लुइस रोड्रिगेज़ की तस्वीर

लुइस रोड्रिग्ज

लुइस रोड्रिगेज एक फिजियोथेरेपिस्ट हैं।cisटी + गणितज्ञ और CISएसपी. वर्तमान में Xygeni Security के सह-संस्थापक और सीटीओ हैं। उन्हें सॉफ्टवेयर सुरक्षा में 20 वर्षों से अधिक का अनुभव है और उन्होंने कई परियोजनाओं में भाग लिया है, जैसे कि... SAST और SCAवह वर्तमान में इस पर ध्यान केंद्रित कर रहा है। software supply chain security.

डैनियल मार्टिन की तस्वीर

डेनियल मार्टिन

डैनियल मार्टिन एक साइबर सुरक्षा विशेषज्ञ हैं और Xygeni अनुसंधान सुरक्षा टीम के सदस्य हैं, जो निम्नलिखित क्षेत्रों में विशेषज्ञता रखते हैं: SDLC सुरक्षा और अनुप्रयोग संबंधी कमजोरियों को कम करना।

एससीए-टूल्स-सॉफ्टवेयर-कंपोजिशन-एनालिसिस-टूल्स
अपने सॉफ़्टवेयर जोखिमों को प्राथमिकता दें, उनका निवारण करें और उन्हें सुरक्षित करें।
अपना निःशुल्क खाता प्राप्त करें।
किसी क्रेडिट कार्ड की आवश्यकता नहीं।

अपने सॉफ़्टवेयर विकास और वितरण को सुरक्षित करें

Xygeni प्रोडक्ट सूट के साथ