fanafenana kaody fluent-stealer-malware-threadfluent

Famakafakana fonosana rindrambaiko Infostealer marobe dingana

Ny fonosana Python kofehy malefaka, hita tao amin'ny PyPI, dia fantatra ho ratsy toetra, misy malware infostealer mahazatra. Na izany aza, ny toetra mampiavaka azy dia ny fampiasana teknika fanafenana kaody mandroso izay manafina ny entana entiny, ka mahatonga ny famakafakana ho sarotra kokoa. Ity malware ity dia mampiasa sosona telo amin'ny fanafenana miverimberina manerana ny rojo fanafihana azy, ka mamorona sakana lehibe amin'ny fanesorana tanana.

Nitatitra ny fonosana tamin'ny ekipa fiarovana PyPI ny ekipanay Malware Early Warning, izay nanala azy haingana. Ato amin'ity lahatsoratra ity, hazavainay ny dingana rehetra amin'ny kofehy malefakaNy fanafihan'ny 's' sy ny fomba ampiasainy hanafenana ny tanjony, mifantoka amin'ny fomba fiasan'ny malware infostealer sy ny fanafenana kaody miaraka.

Takelaka fitaka: Rindrambaiko maloto sy fanakorontanana kaody

Inona no atao hoe Infostealer Malware?

Miasa toy ny mpangalatra miafina ao amin'ny tontolo nomerika ny malware Infostealer. Maka mangina fampahalalana saro-pady izy io, toy ny tenimiafinao, ny laharan'ny carte de crédit, na ny mombamomba anao manokana, tsy ho tsikaritrao akory. Ireo programa ireo dia mirakitra izay soratanao (keylogging), maka an-keriny ny navigateur-nao, na mijery rakitra ao amin'ny fitaovanao mba hanangonana angon-drakitra sarobidy. Ny tena mampatahotra indrindra? Mahay mijanona ho tsy voamarika izy ireo.

Sosona fanafenana amin'ny ThreadFluent Infostealer Malware

1. Fanafenana Telo Lahy

Ny dingana fanafenana dia manomboka amin'ny entana voaaro mafy tafiditra ao anatin'ny fluent.py rakitra. Azo fintinina toy izao manaraka izao ny dingana voalohany amin'ny fanoratana sy ny famahana olana:

encoded_data = base64_module.b64decode("... BASE-6 with encrypted payload, IV and RSA-encrypted keys…”); # … Sequential decryption: ChaCha20, Blowfish and AES … encrypted_payload = AES_Cipher.new(aes_key, AES_Cipher.MODE_CBC, iv=aes_iv).decrypt(encrypted_payload[16:]) final_payload = unpad_function(encrypted_payload, AES_Cipher.block_size) exec( zlib_module.decompress(bz2_module.decompress(final_payload)) ) 

Ity dingana fanakorontanana ity dia misy:

  • famatrarana: Mampiasa gzip sy bzip.
  • Symmetric encryptionFanafenana mifamatotra amin'ny ChaCha20, Blowfish, ary AES.
  • Asymmetric encryptionRSA ampiasaina hanafenana ireo fanalahidy simetrika.

Voafaoka ao amin'ny Base64 ny valiny ary ampidirina toy ny angon-drakitra_voafaokaNy dingana tsirairay dia miorina amin'ny teo aloha, ka mamorona rafitra fanafenana miangona izay mahatonga azy ho tena sarotra ny mamantatra ny tena entana raha tsy misy ny reverse engineering.

 

2. Fanesorana ny tsindry amin'ny Gzip

Amin'ny dingana maro eo anelanelany, mampiasa fomba fanafenana tsotra nefa mahomby ny malware: famatrarana Gzip miaraka amin'ny kaody Base64. 

import base64, zlib; eval(zlib.decompress(base64.b64decode(<STR>).decode('utf-8')) 

Ity teknika ity dia miantoka fa hijanona ho miafina mandritra ny dingana rehetra ny entana voasarona.

3. Fampiarahana kaody sy fanangonana dinamika

Ny sosona farany dia ny fanasarahana ny entana voasakana amin'ny variables maromaro, izay ampiarahina sy adika amin'ny fomba dinamika mandritra ny fanatanterahana:

import base64, zlib  FEQXCBDOZKHVIhT = '...' # ....(111 other variables with base-64 encoded values) ...  zZytWuvuEdBXSrO =   eval(<FEQXCBDOZKHVIhT' encoded with '\x>) +   eval(<next variable, encoded>) +   eval( ' zlib.decompress(base64.b64decode(<VAR>)).decode('utf-8') ') + ...  eval(compile(base64.b64decode(eval(zZytWuvuEdBXSrO)).decode('utf-8'), ‘<app>', 'exec')) 

Tena sarotra ny manamboatra azy amin'ny tanana, satria tsy maintsy adika sy averina atambatra ny variable tsirairay mba hampisehoana ny entana manaraka.

Amin'ny fampifangaroana ireo teknika fanafenana ireo, ny infostealer malware in kofehy malefaka tsy mahita, mampiseho ny anjara toerana lehibe amin'ny Code Obfuscation amin'ny fanafihana an-tserasera maoderina.

Ny rojo fanafihana marobe an'ny ThreadFluent

The kofehy malefaka infostealer malware misy dingana efatra miavaka, izay samy mampiditra sosona fanampiny amin'ny Code ObfuscationIreo dingana ireo dia tsy vitan'ny hoe manaterana ny entana fotsiny fa miaro azy amin'ny fahitana sy ny famakafakana ihany koa.

fanakorontanana kaody-mpisoloky-mpivarotra-info-threadfluent

Dingana 0: Fampiharana ny kaody voalohany

Ny teboka fidirana dia ny __init__.py rakitra, izay manomboka ny fanatanterahana ny entana voasakana ao amin'ny fluent.pyMampiasa fanafenana sosona maro ity rakitra ity (araka ny voalaza ao amin'ny dingana 1–3) mba hamokarana ny "Dingana 1 dropper":

import os,threading def main():     if os.name == 'nt':         from . import fluent         fluent.main()          thread = threading.Thread(target=main , daemon=True) thread.start() 

Dingana 1: Dropper voalohany

Rehefa voafafa ny "dropper" voalohany, dia misintona sy mampiditra kaody mampidi-doza fanampiny, puts.py, avy amin'ny tahiry GitHub Mena volo-rantsan-tongotra-1337/repuests (fampitandremana: mety misy kaody ratsy eto). 

Ny fampidirana ny dropper puts.py ao amin'ny fametrahana eo an-toerana ny malaza fangatahana tranomboky, manova ny azy __init__.py rakitra mba hampandeha ny deobfuscation ary hanatanteraka ny dingana manaraka. Ity deobfuscation ity dia ahitana ny famerenana fampiharana maro amin'ny sosona obfuscation 1 … 3.

Dingana 2: Dropper Faharoa

Ny dropper faharoa, rehefa avy nesorina ny obfuscation taorian'ny dingana mitovy, dia misintona payload iray hafa indray, ssl.py avy amin'ny tahiry GitHub, dia manova ny anarany ho udp.py, ary mamorona rakitra hidy mba hahazoana antoka fa tsy haverina apetraka imbetsaka ilay malware. Avy eo dia ampiasaina izy io mba hanesorana ny fanafenana azy, ka hiteraka ny fanatanterahana ny entana farany an'ny infostealer.

Dingana 3: Mpisolovava farany

Ny dingana farany dia mpangalatra fampahalalana miasa tanteraka izay mampiasa teknika fandosirana mandroso:

  • Endri-javatra manohitra ny famakafakana:
    • Mamantatra ireo fitaovana manohitra ny malware ary manafoana raha misy dingana, IP, anaran'ny mpampiantrano, na tontolo virtoaly voatanisa ho mainty hita.
  • Data exfiltration:
    • Manangona fampahalalana feno. Manomboka amin'ny IP, adiresy Mac, angon-drakitra VPN, cookies/tantaran'ny navigateur, angon-drakitra momba ny carte de crédit ary ny mombamomba ny poketra crypto ankoatra ny hafa, anisan'izany ny pikantsary.
    • Mandefa angona nangalarina (voaaro) amin'ny alàlan'ny fantsona Telegram, mampiasa ny môdely aseho eto: 
fanakorontanana kaody-mpisoloky-mpivarotra-info-threadfluent

Tetikady fanesorana ny fanafenana

Mba handinihana ireo fonosana mitovy amin'izany, dia tsy maintsy mamadika tsy tapaka ireo sosona manahiran-tsaina azy ireo mpikaroka:

  • Manahafa ireo dingana amin'ny fanakorontanana: Manorata script mba hanahafana ny fiovana (ohatra, ny famahana olana, ny decompression) tsy mila manatanteraka ny payload.
  • Sosona fanafenana mivadika: Esory sy esory ny rakitra ao anaty rakitra amin'ny alàlan'ny fanalahidy sy algorithm tafiditra ao anatiny.
  • Famakafakana miverimberina: Avereno miverimberina ny dingana afovoany tsirairay mba hanamboarana indray ny entana farany.

Ilaina ny fitaovana mandeha ho azy sy ny tontolo voafandrika ao anaty boaty sandoka mba hanatsorana ity fanadihadiana ity.

 

Te hahafantatra bebe kokoa momba ny fiatrehana ireo fandrahonana amin'ny fotoana tena izy ve ianao?

Sintomy ny taratasy fotsy antsoina hoe 'Fampitandremana mialoha: Fitiliana sy fanomezana laharam-pahamehana ny fandrahonana amin'ny fotoana tena izy', ary fantaro ny fomba hiarovana ny rojo famatsiana rindrambaiko anao.

Ilay Mpilalao Mampidi-doza

Toa navoaka avy amin'ny kaonty PyPI roa ilay fonosana, ABIRHOSSAIN10 sy anomilano785, nesorina amin'izao fotoana izao. 

Misy kaonty GitHub (mavitrika amin'izao fotoana izao) antsoina hoe ABIRHOSSAIN10, izay mety mifandray amin'ny fampielezan-kevitra. Ny Mena volo-rantsan-tongotra-1337 Eo ambany fanadihadiana ihany koa ny mpampiasa GitHub izay tompon'ny tahiry ampiasaina amin'ny fisintomana ireo entana dingana faha-2 sy faha-3.

Na dia sarotra aza ny manome anarana ny olona iray ary mety ho tafiditra ao anatin'ny ekipa mena, ny karazana sy ny habetsahan'ny fampahalalana voavoaka dia toa manondro fa misy mpanao ratsy.

Fehiny: Ny anjara asan'ny fanakorontanana ny kaody amin'ny fivoaran'ny malware

The kofehy malefaka Maneho ohatra amin'ny fanafenana malware maoderina amin'ny fanaterana azy amin'ny dingana maro ity fonosana ity. Miaraka amin'ireo teknika fisorohana ampiasaina, ity fonosana ity dia mampiseho ezaka mazava handosirana ny fahitana sy hanoherana ny fanadihadiana.

Manantitrantitra ny maha-zava-dehibe ny fiaraha-miasa sy ny fitaovana mandeha ho azy amin'ny ady amin'ny fandrahonana toy izany ity fanadihadiana ity. Amin'ny alàlan'ny fandinihana sy ny fahatakarana ireo fomba ireo, dia afaka mampivelatra fiarovana tsara kokoa amin'ny malware mitovy amin'izany amin'ny ho avy ireo matihanina amin'ny fiarovana.

Ahoana no nisakanan'ny rafitra MEW an'i Xygeni ny fonosana threadfluent ratsy tsy hahatratra ny famokarana

Xygeni's Fampitandremana mialoha momba ny rindrambaiko maloto (MEW) ny rafitra dia tena nanampy tamin'ny fampijanonana ny kofehy malefaka Fonosana Python, fiankinan-doha ratsy misy "advanced" code obfuscation ary dingana maro infostealer malware, alohan'ny mety hanimba ny tontolo famokarana. Toy izao ny fomba fiasa:

  • Fitiliana amin'ny alalan'ny fanadihadiana statika
    MEW misy teboka kofehy malefakakaody miafina, mahita famantarana mampiahiahy toy ny fanafenana misy sosona sy ny asa fiankinan-doha tsy mahazatra.
  • Fanombanana ny fahafaha-manatratra ny fotoana fiasana
     Hitan'ny rafitra fa afaka miasa mandritra ny fampiasana ny kaodin'ny fonosana, ka nanamarika azy io ho fandrahonana lehibe na dia tsy tena ampiasaina aza.
  • CI/CD Pipeline fiarovana
    Voasakana ny MEW kofehy malefaka tamin'ny fotoana tena izy, nanakana azy tsy ho tafiditra tao anatin'ny fanamboarana, ary nanakana azy tsy hahatratra ny famokarana. Nandefa fampandrenesana azo ampiharina ho an'ny mpamorona izany, ka nitsitsy fotoana sarobidy.
  • Fizarana faharanitan-tsaina
    Nitatitra haingana ilay fonosana tamin'ny PyPI ny Xygeni ary nizara ny zavatra hitany tamin'ny tambajotra fiarovana manerantany, mba tsy hiparitahan'izany bebe kokoa.

Amin'ny fisamborana kofehy malefaka tany am-piandohana, ny rafitra MEW an'ny Xygeni dia niantoka fa tsy nanimba ny rojo famatsiana rindrambaiko na ny kaody maloto CI/CD workflows.

Arovy ny CI/CD Pipelines maimaim-poana

Misoroka ny fandrahonana toy ny kofehy malefaka miaraka amin'ny rafitra fampitandremana mialoha momba ny malware an'ny Xygeni. Atombohy ny anao Andrana maimaim-poana anio ary arovy ny rojo famatsiana rindrambaiko anao.

Sarin'i Luis Rodríguez

Luis Rodriguez

Mpitsabo ara-batana i Luis Rodriguezcist + mpanao matematika sy CISSP. Mpiara-manorina sy CTO ao amin'ny Xygeni Security amin'izao fotoana izao. Manana traikefa mihoatra ny 20 taona amin'ny fiarovana rindrambaiko izy ary nandray anjara tamin'ny tetikasa toy ny SAST sy SCAMifantoka amin'ny software supply chain security.

Sarin'i Daniel Martín

Daniel Martin

Manam-pahaizana manokana momba ny fiarovana an-tserasera i Daniel Martín ary mpikambana ao amin'ny ekipa mpikaroka momba ny fiarovana Xygeni, manam-pahaizana manokana amin'ny SDLC fiarovana sy fampihenana ny fahalemen'ny fampiharana.

fitaovana-fandrafetana-rindrambaiko-sca-fitaovana-famakafakana-firafitra
Ataovy laharam-pahamehana, amboary ary arovy ny loza mety hitranga amin'ny rindrambaikonao
Alao ny kaontinao maimaim-poana.
Tsy mila carte de crédit.

Arovy ny Famoronana sy ny Fanaterana Rindrambaiko Anao

miaraka amin'ny Xygeni Product Suite