pengeliruan kod fluent thread-malware-pencuri maklumat

Membongkar Pakej Perisian Hasad Infostealer Berbilang Peringkat

Pakej Python threadfluent, ditemui pada PyPI, telah dikenal pasti sebagai berniat jahat, yang mengandungi perisian hasad pencuri maklumat konvensional. Walau bagaimanapun, ciri khasnya ialah penggunaan teknik pengeliruan kod lanjutan yang mengaburkan muatannya, menjadikan analisis amat mencabar. Perisian hasad ini menggunakan tiga lapisan pengeliruan secara berulang merentasi rantaian serangannya, mewujudkan halangan yang ketara untuk penyahkonstruksian manual.

Pasukan Amaran Awal Perisian Hasad kami melaporkan pakej tersebut kepada pasukan keselamatan PyPI, yang dengan cepat mengalih keluarnya. Dalam artikel ini, kami menerangkan peringkat-peringkat threadfluentserangan dan kaedah yang digunakannya untuk menyembunyikan tujuannya, dengan memberi tumpuan kepada cara perisian hasad pencuri maklumat dan pengeliruan kod berfungsi bersama.

Helaian Menipu: Perisian Hasad Pencuri Maklumat dan Pengeliruan Kod

Apakah Perisian Hasad Infostealer?

Perisian hasad Infostealer bertindak seperti pencuri licik dalam dunia digital anda. Ia secara senyap-senyap merampas maklumat sensitif seperti kata laluan, nombor kad kredit atau butiran peribadi anda, tanpa anda sedari. Program ini merekodkan apa yang anda taip (keylogging), merampas pelayar anda atau mengimbas fail pada peranti anda untuk mengumpul data berharga. Bahagian yang paling menakutkan? Ia cemerlang dalam kekal di bawah radar.

Lapisan Kekeliruan Perisian Hasad ThreadFluent Infostealer

1. Penyulitan Tiga Kali Ganda

Proses pengaburan bermula dengan muatan yang disulitkan dengan kuat yang terbenam dalam fasih.py fail. Proses pengekodan dan penyahsulitan awal boleh diringkaskan seperti berikut:

Proses penyingkiran ini melibatkan:

  • Mampatan: Menggunakan gzip dan bzip.
  • Penyulitan simetri: Penyulitan berantai dengan ChaCha20, Blowfish dan AES.
  • Penyulitan asimetriRSA digunakan untuk menyulitkan kekunci simetri.

Hasilnya dikodkan dalam Base64 dan dimasukkan sebagai data_yang_dikodkanSetiap lelaran dibina berdasarkan yang sebelumnya, mewujudkan struktur penyulitan bersarang yang menjadikannya sangat sukar untuk mendedahkan muatan sebenar tanpa kejuruteraan terbalik.

 

2. Penyahmampatan Gzip

Dalam banyak langkah pertengahan, perisian hasad menggunakan kaedah pengekalan yang mudah tetapi berkesan: Pemampatan Gzip digabungkan dengan pengekodan Base64. 

Teknik ini memastikan muatan yang dikaburkan kekal tersembunyi sepanjang peringkat.

3. Penggabungan Kod dan Penyusunan Dinamik

Lapisan terakhir melibatkan pemisahan muatan yang dikaburkan merentasi pelbagai pembolehubah, yang digabungkan secara dinamik dan dinyahkod semasa pelaksanaan:

Peringkat ini amat membebankan untuk diterbalikkan secara manual, kerana setiap pembolehubah mesti dinyahkod dan digabungkan semula untuk mendedahkan muatan seterusnya.

Dengan menggabungkan teknik-teknik penyingkiran ini, perisian hasad infostealer in threadfluent mengelak pengesanan, menunjukkan peranan penting Kekeliruan Kod dalam serangan siber moden.

Rantaian Serangan Berbilang Peringkat ThreadFluent

. threadfluent perisian hasad infostealer terdiri daripada empat peringkat yang berbeza, setiap satu memperkenalkan lapisan tambahan Kekeliruan KodPeringkat-peringkat ini bukan sahaja berfungsi untuk menghantar muatan tetapi juga melindunginya daripada pengesanan dan analisis.

pencuri-maklumat-pengeliruan-kod-perisian-malware- threadfluent

Peringkat 0: Pelaksanaan Kod Awal

Titik masuknya ialah __init__.py fail, yang memulakan pelaksanaan muatan yang dikaburkan dalam fasih.pyFail ini menggunakan obfuskasi berbilang lapisan (seperti yang diterangkan dalam langkah 1–3) untuk menghasilkan penitis Peringkat 1:

Peringkat 1: Penipisan Awal

Penitis pertama, setelah dinyahkelirukan, memuat turun dan membenamkan kod berniat jahat tambahan, puts.py, daripada repositori GitHub Betis-berambut-merah-1337/repuests (amaran: kemungkinan kod berniat jahat di sini). 

Penetes terbenam puts.py ke dalam pemasangan tempatan yang popular permintaan perpustakaan, mengubah suai __init__.py fail untuk menjalankan penyahkeliruan dan melaksanakan peringkat seterusnya. Penyahkeliruan ini terdiri daripada membalikkan banyak aplikasi lapisan penyahkeliruan 1 … 3.

Peringkat 2: Penitis Kedua

Penitis kedua, setelah dinyahkelirukan mengikut proses yang sama, memuat turun muatan lain, ssl.py daripada repositori GitHub, menamakannya semula sebagai udp.py, dan menjana fail kunci untuk memastikan perisian hasad tidak dipasang semula berulang kali. Kemudian ia dijalankan untuk menyahkekeliruannya, mengakibatkan pelaksanaan muatan pencuri maklumat akhir.

Peringkat 3: Pencuri Maklumat Akhir

Peringkat terakhir ialah pencuri maklumat yang berfungsi sepenuhnya yang menggunakan teknik pengelakan lanjutan:

  • Ciri-ciri anti-analisis:
    • Mengesan alat antiperisian hasad dan menamatkan jika sebarang proses, IP, nama hos atau persekitaran maya yang disenaraihitamkan dikesan.
  • Penyingkiran data:
    • Merakam maklumat yang lengkap. Antaranya, IP, alamat Mac, data VPN, kuki/sejarah pelayar, data kad kredit dan kelayakan dompet kripto antara lain, termasuk tangkapan skrin.
    • Menghantar data yang dicuri (disulitkan) melalui saluran Telegram, menggunakan templat yang ditunjukkan di sini: 
pencuri-maklumat-pengeliruan-kod-perisian-malware- threadfluent

Strategi Penyahkekaburan

Untuk menganalisis pakej yang serupa, penyelidik mesti membalikkan lapisan pengeliruannya secara sistematik:

  • Mencontohi Langkah-langkah Penggangguan: Tulis skrip untuk mensimulasikan transformasi (cth., penyahsulitan, penyahmampatan) tanpa melaksanakan muatan.
  • Lapisan Penyulitan Songsang: Ekstrak dan nyahsulit muatan menggunakan kekunci dan algoritma terbenam.
  • Analisis Iteratif: Proses setiap peringkat pertengahan secara berulang untuk membina semula muatan akhir.

Alatan automatik dan persekitaran kotak pasir adalah penting untuk memperkemas analisis ini.

 

Ingin mengetahui lebih lanjut tentang cara mendahului ancaman dalam masa nyata?

Muat turun kertas putih kami, 'Amaran Awal: Pengesanan dan Pengutamaan Ancaman Masa Nyata' dan ketahui cara melindungi rantaian bekalan perisian anda.

Pelakon Ancaman

Nampaknya pakej itu diterbitkan daripada dua akaun PyPI, ABIRHOSSAIN10 dan anomilano785, sedang dialih keluar. 

Terdapat akaun GitHub (yang sedang aktif) bernama ABIRHOSSAIN10, yang mungkin berkaitan dengan kempen tersebut. Betis-berambut-merah-1337 Pengguna GitHub yang memiliki repositori yang digunakan untuk memuat turun muatan peringkat 2 dan 3 juga sedang dianalisis.

Walaupun atribusi sentiasa rumit dan keahlian dalam pasukan merah adalah satu kemungkinan, jenis dan jumlah maklumat yang diekstrak memberi petunjuk kepada pelaku yang berniat jahat.

Kesimpulan: Peranan Penggelapan Kod dalam Evolusi Perisian Hasad

. threadfluent Pakej ini mencontohkan pengeliruan perisian hasad moden dalam penyampaiannya yang berbilang peringkat. Digandingkan dengan teknik pengelakan yang digunakan, pakej ini menunjukkan usaha yang jelas untuk mengelak pengesanan dan menentang analisis.

Analisis ini menggariskan kepentingan usaha kolaboratif dan alatan automatik dalam memerangi ancaman sedemikian. Dengan menganalisis dan memahami kaedah ini, profesional keselamatan boleh membangunkan pertahanan yang lebih baik terhadap perisian hasad yang serupa pada masa hadapan.

Bagaimana Sistem MEW Xygeni Menghalang Pakej Threadfluent Berniat Jahat daripada Mencapai Pengeluaran

Xygeni's Amaran Awal Perisian Hasad (MEW) sistem memainkan peranan penting dalam menghentikan threadfluent Pakej Python, satu kebergantungan berniat jahat yang mengandungi lanjutan kekeliruan kod dan pelbagai peringkat perisian hasad infostealer, sebelum ia boleh menjejaskan persekitaran pengeluaran. Begini caranya:

  • Pengesanan Melalui Analisis Statik
    MEW berbintik threadfluentkod tersembunyi, mencari tanda-tanda yang mencurigakan seperti penyulitan berlapis dan aktiviti kebergantungan yang luar biasa.
  • Penilaian Kebolehcapaian Masa Jalan
     Sistem tersebut mendapati bahawa kod pakej boleh berjalan semasa penggunaan, menandakannya sebagai ancaman serius tanpa benar-benar menjalankannya.
  • CI/CD Pipeline perlindungan
    MEW disekat threadfluent dalam masa nyata, menghentikannya daripada disertakan dalam binaan dan menghalangnya daripada mencapai pengeluaran. Ia menghantar makluman yang boleh diambil tindakan kepada pembangun, menjimatkan masa yang berharga.
  • Perkongsian Perisikan Ancaman
    Xygeni dengan cepat melaporkan pakej tersebut kepada PyPI dan berkongsi penemuannya dengan rangkaian keselamatan globalnya, sekali gus menghentikannya daripada merebak lebih lanjut.

Dengan menangkap threadfluent awal lagi, sistem MEW Xygeni memastikan kod berniat jahat tidak merosakkan rantaian bekalan perisian atau CI/CD aliran kerja.

Lindungi Anda CI/CD Pipelines secara Percuma

Cegah ancaman seperti threadfluent dengan sistem Amaran Awal Perisian Hasad Xygeni. Mulakan anda cubaan percuma hari ini dan selamatkan rantaian bekalan perisian anda.

Gambar Luis Rodríguez

Luis Rodriguez

Luis Rodriguez ialah seorang ahli fizikcist + ahli matematik dan CISSP. Kini merupakan pengasas bersama dan CTO di Xygeni Security. Beliau mempunyai lebih 20 tahun pengalaman dalam keselamatan perisian dan telah mengambil bahagian dalam projek seperti SAST dan SCADia kini memberi tumpuan kepada software supply chain security.

Gambar Daniel Martín

Daniel Martin

Daniel Martín ialah pakar keselamatan siber dan ahli pasukan penyelidikan keselamatan Xygeni, yang pakar dalam SDLC keselamatan dan pengurangan kerentanan aplikasi.

alat-analisis-komposisi-perisian-alat-sca
Utamakan, pulihkan dan lindungi risiko perisian anda
Dapatkan Akaun Percuma anda.
Tiada kad kredit yang diperlukan.

Lindungi Pembangunan dan Penghantaran Perisian Anda

dengan Suit Produk Xygeni