Pakej Python threadfluent, ditemui pada PyPI, telah dikenal pasti sebagai berniat jahat, yang mengandungi perisian hasad pencuri maklumat konvensional. Walau bagaimanapun, ciri khasnya ialah penggunaan teknik pengeliruan kod lanjutan yang mengaburkan muatannya, menjadikan analisis amat mencabar. Perisian hasad ini menggunakan tiga lapisan pengeliruan secara berulang merentasi rantaian serangannya, mewujudkan halangan yang ketara untuk penyahkonstruksian manual.
Pasukan Amaran Awal Perisian Hasad kami melaporkan pakej tersebut kepada pasukan keselamatan PyPI, yang dengan cepat mengalih keluarnya. Dalam artikel ini, kami menerangkan peringkat-peringkat threadfluentserangan dan kaedah yang digunakannya untuk menyembunyikan tujuannya, dengan memberi tumpuan kepada cara perisian hasad pencuri maklumat dan pengeliruan kod berfungsi bersama.
Helaian Menipu: Perisian Hasad Pencuri Maklumat dan Pengeliruan Kod
Apakah Perisian Hasad Infostealer?
Perisian hasad Infostealer bertindak seperti pencuri licik dalam dunia digital anda. Ia secara senyap-senyap merampas maklumat sensitif seperti kata laluan, nombor kad kredit atau butiran peribadi anda, tanpa anda sedari. Program ini merekodkan apa yang anda taip (keylogging), merampas pelayar anda atau mengimbas fail pada peranti anda untuk mengumpul data berharga. Bahagian yang paling menakutkan? Ia cemerlang dalam kekal di bawah radar.
Apakah itu Kekeliruan Kod?
Kekeliruan Kod pada asasnya ialah seni menyembunyikan sesuatu di tempat yang mudah dilihat, yang sering digunakan oleh penggodam untuk menjadikan kod berniat jahat mereka lebih sukar untuk dikesan atau difahami. Bayangkan seseorang menulis kod dengan cara yang sengaja mengelirukan, menyulitkan sebahagian daripadanya atau mengacaukan rupanya untuk merosakkan alatan antivirus atau penyelidik. Ia merupakan taktik yang bijak tetapi mengecewakan yang membantu perisian hasad kekal aktif lebih lama dan mengelakkan pengesanan.
Lapisan Kekeliruan Perisian Hasad ThreadFluent Infostealer
1. Penyulitan Tiga Kali Ganda
Proses pengaburan bermula dengan muatan yang disulitkan dengan kuat yang terbenam dalam fasih.py fail. Proses pengekodan dan penyahsulitan awal boleh diringkaskan seperti berikut:
Proses penyingkiran ini melibatkan:
- Mampatan: Menggunakan gzip dan bzip.
- Penyulitan simetri: Penyulitan berantai dengan ChaCha20, Blowfish dan AES.
- Penyulitan asimetriRSA digunakan untuk menyulitkan kekunci simetri.
Hasilnya dikodkan dalam Base64 dan dimasukkan sebagai data_yang_dikodkanSetiap lelaran dibina berdasarkan yang sebelumnya, mewujudkan struktur penyulitan bersarang yang menjadikannya sangat sukar untuk mendedahkan muatan sebenar tanpa kejuruteraan terbalik.
2. Penyahmampatan Gzip
Dalam banyak langkah pertengahan, perisian hasad menggunakan kaedah pengekalan yang mudah tetapi berkesan: Pemampatan Gzip digabungkan dengan pengekodan Base64.
Teknik ini memastikan muatan yang dikaburkan kekal tersembunyi sepanjang peringkat.
3. Penggabungan Kod dan Penyusunan Dinamik
Lapisan terakhir melibatkan pemisahan muatan yang dikaburkan merentasi pelbagai pembolehubah, yang digabungkan secara dinamik dan dinyahkod semasa pelaksanaan:
Peringkat ini amat membebankan untuk diterbalikkan secara manual, kerana setiap pembolehubah mesti dinyahkod dan digabungkan semula untuk mendedahkan muatan seterusnya.
Dengan menggabungkan teknik-teknik penyingkiran ini, perisian hasad infostealer in threadfluent mengelak pengesanan, menunjukkan peranan penting Kekeliruan Kod dalam serangan siber moden.
Rantaian Serangan Berbilang Peringkat ThreadFluent
. threadfluent perisian hasad infostealer terdiri daripada empat peringkat yang berbeza, setiap satu memperkenalkan lapisan tambahan Kekeliruan KodPeringkat-peringkat ini bukan sahaja berfungsi untuk menghantar muatan tetapi juga melindunginya daripada pengesanan dan analisis.
Peringkat 0: Pelaksanaan Kod Awal
Titik masuknya ialah __init__.py fail, yang memulakan pelaksanaan muatan yang dikaburkan dalam fasih.pyFail ini menggunakan obfuskasi berbilang lapisan (seperti yang diterangkan dalam langkah 1–3) untuk menghasilkan penitis Peringkat 1:
Peringkat 1: Penipisan Awal
Penitis pertama, setelah dinyahkelirukan, memuat turun dan membenamkan kod berniat jahat tambahan, puts.py, daripada repositori GitHub Betis-berambut-merah-1337/repuests (amaran: kemungkinan kod berniat jahat di sini).
Penetes terbenam puts.py ke dalam pemasangan tempatan yang popular permintaan perpustakaan, mengubah suai __init__.py fail untuk menjalankan penyahkeliruan dan melaksanakan peringkat seterusnya. Penyahkeliruan ini terdiri daripada membalikkan banyak aplikasi lapisan penyahkeliruan 1 … 3.
Peringkat 2: Penitis Kedua
Penitis kedua, setelah dinyahkelirukan mengikut proses yang sama, memuat turun muatan lain, ssl.py daripada repositori GitHub, menamakannya semula sebagai udp.py, dan menjana fail kunci untuk memastikan perisian hasad tidak dipasang semula berulang kali. Kemudian ia dijalankan untuk menyahkekeliruannya, mengakibatkan pelaksanaan muatan pencuri maklumat akhir.
Peringkat 3: Pencuri Maklumat Akhir
Peringkat terakhir ialah pencuri maklumat yang berfungsi sepenuhnya yang menggunakan teknik pengelakan lanjutan:
- Ciri-ciri anti-analisis:
- Mengesan alat antiperisian hasad dan menamatkan jika sebarang proses, IP, nama hos atau persekitaran maya yang disenaraihitamkan dikesan.
- Penyingkiran data:
- Merakam maklumat yang lengkap. Antaranya, IP, alamat Mac, data VPN, kuki/sejarah pelayar, data kad kredit dan kelayakan dompet kripto antara lain, termasuk tangkapan skrin.
- Menghantar data yang dicuri (disulitkan) melalui saluran Telegram, menggunakan templat yang ditunjukkan di sini:
Strategi Penyahkekaburan
Untuk menganalisis pakej yang serupa, penyelidik mesti membalikkan lapisan pengeliruannya secara sistematik:
- Mencontohi Langkah-langkah Penggangguan: Tulis skrip untuk mensimulasikan transformasi (cth., penyahsulitan, penyahmampatan) tanpa melaksanakan muatan.
- Lapisan Penyulitan Songsang: Ekstrak dan nyahsulit muatan menggunakan kekunci dan algoritma terbenam.
- Analisis Iteratif: Proses setiap peringkat pertengahan secara berulang untuk membina semula muatan akhir.
Alatan automatik dan persekitaran kotak pasir adalah penting untuk memperkemas analisis ini.
Ingin mengetahui lebih lanjut tentang cara mendahului ancaman dalam masa nyata?
Muat turun kertas putih kami, 'Amaran Awal: Pengesanan dan Pengutamaan Ancaman Masa Nyata' dan ketahui cara melindungi rantaian bekalan perisian anda.
Pelakon Ancaman
Nampaknya pakej itu diterbitkan daripada dua akaun PyPI, ABIRHOSSAIN10 dan anomilano785, sedang dialih keluar.
Terdapat akaun GitHub (yang sedang aktif) bernama ABIRHOSSAIN10, yang mungkin berkaitan dengan kempen tersebut. Betis-berambut-merah-1337 Pengguna GitHub yang memiliki repositori yang digunakan untuk memuat turun muatan peringkat 2 dan 3 juga sedang dianalisis.
Walaupun atribusi sentiasa rumit dan keahlian dalam pasukan merah adalah satu kemungkinan, jenis dan jumlah maklumat yang diekstrak memberi petunjuk kepada pelaku yang berniat jahat.
Kesimpulan: Peranan Penggelapan Kod dalam Evolusi Perisian Hasad
. threadfluent Pakej ini mencontohkan pengeliruan perisian hasad moden dalam penyampaiannya yang berbilang peringkat. Digandingkan dengan teknik pengelakan yang digunakan, pakej ini menunjukkan usaha yang jelas untuk mengelak pengesanan dan menentang analisis.
Analisis ini menggariskan kepentingan usaha kolaboratif dan alatan automatik dalam memerangi ancaman sedemikian. Dengan menganalisis dan memahami kaedah ini, profesional keselamatan boleh membangunkan pertahanan yang lebih baik terhadap perisian hasad yang serupa pada masa hadapan.
Bagaimana Sistem MEW Xygeni Menghalang Pakej Threadfluent Berniat Jahat daripada Mencapai Pengeluaran
Xygeni's Amaran Awal Perisian Hasad (MEW) sistem memainkan peranan penting dalam menghentikan threadfluent Pakej Python, satu kebergantungan berniat jahat yang mengandungi lanjutan kekeliruan kod dan pelbagai peringkat perisian hasad infostealer, sebelum ia boleh menjejaskan persekitaran pengeluaran. Begini caranya:
- Pengesanan Melalui Analisis Statik
MEW berbintik threadfluentkod tersembunyi, mencari tanda-tanda yang mencurigakan seperti penyulitan berlapis dan aktiviti kebergantungan yang luar biasa. - Penilaian Kebolehcapaian Masa Jalan
Sistem tersebut mendapati bahawa kod pakej boleh berjalan semasa penggunaan, menandakannya sebagai ancaman serius tanpa benar-benar menjalankannya. - CI/CD Pipeline perlindungan
MEW disekat threadfluent dalam masa nyata, menghentikannya daripada disertakan dalam binaan dan menghalangnya daripada mencapai pengeluaran. Ia menghantar makluman yang boleh diambil tindakan kepada pembangun, menjimatkan masa yang berharga. - Perkongsian Perisikan Ancaman
Xygeni dengan cepat melaporkan pakej tersebut kepada PyPI dan berkongsi penemuannya dengan rangkaian keselamatan globalnya, sekali gus menghentikannya daripada merebak lebih lanjut.
Dengan menangkap threadfluent awal lagi, sistem MEW Xygeni memastikan kod berniat jahat tidak merosakkan rantaian bekalan perisian atau CI/CD aliran kerja.
Lindungi Anda CI/CD Pipelines secara Percuma
Cegah ancaman seperti threadfluent dengan sistem Amaran Awal Perisian Hasad Xygeni. Mulakan anda cubaan percuma hari ini dan selamatkan rantaian bekalan perisian anda.
Luis Rodriguez
Luis Rodriguez ialah seorang ahli fizikcist + ahli matematik dan CISSP. Kini merupakan pengasas bersama dan CTO di Xygeni Security. Beliau mempunyai lebih 20 tahun pengalaman dalam keselamatan perisian dan telah mengambil bahagian dalam projek seperti SAST dan SCADia kini memberi tumpuan kepada software supply chain security.
Daniel Martin
Daniel Martín ialah pakar keselamatan siber dan ahli pasukan penyelidikan keselamatan Xygeni, yang pakar dalam SDLC keselamatan dan pengurangan kerentanan aplikasi.





