Xirmada Python-ka dunta jilicsan, oo laga helay PyPI, ayaa loo aqoonsaday inay tahay xaasidnimo, oo ka kooban malware-ka caadiga ah ee macluumaadka xadaya. Si kastaba ha ahaatee, astaamihiisa qeexaya waa isticmaalka farsamooyinka qarsoon ee koodhka ee horumarsan oo qarinaya culayskiisa, taasoo ka dhigaysa falanqaynta mid aad u adag. Malware-kani wuxuu adeegsadaa saddex lakab oo qarin ah si isdaba joog ah silsiladdiisa weerarka, isagoo abuuraya caqabado muhiim ah oo loogu talagalay burburinta gacanta.
Kooxdayada Digniinta Hore ee Malware-ka ayaa baakadda u gudbisay kooxda amniga PyPI, kuwaas oo si dhakhso ah uga saaray. Maqaalkan, waxaan ku sharxeynaa marxaladaha dunta jilicsanWeerarka iyo hababka ay u isticmaasho qarinta ujeeddadeeda, iyadoo diiradda saareysa sida malware-ka infostealer iyo koodka qarsoon ay u wada shaqeeyaan.
Warqad Khiyaamo ah: Khayaanada Macluumaadka iyo Qarsoodiga Koodhka
Waa maxay Malware-ka Infostealer?
Malware-ka Infostealer wuxuu u dhaqmaa sida tuug qarsoodi ah oo ku jira adduunkaaga dijitaalka ah. Si aamusnaan ah ayuu u qabtaa macluumaadka xasaasiga ah, sida eraygaaga sirta ah, lambarrada kaarka deynta, ama faahfaahinta shakhsi ahaaneed, adigoon dareemin. Barnaamijyadani waxay duubaan waxaad qorto (keylogging), afduubtaan biraawsarkaaga, ama baaraan faylasha qalabkaaga si ay u ururiyaan xog qiimo leh. Qaybta ugu cabsi badan? Waxay ku fiican yihiin inay ku sii jiraan radar-ka.
Waa maxay Qarsoodiga Xeerka?
Koodhka Qarsoodiga ah asal ahaan waa farshaxanka lagu qarinayo waxyaabaha si cad loo arki karo, oo inta badan ay isticmaalaan jabsadayaasha si ay u adkeeyaan in la ogaado ama loo fahmo koodkooda xaasidnimada ah. Bal qiyaas qof si ula kac ah u qoraya koodhka si uu u jahwareeriyo, u qariyo qaybo ka mid ah, ama u xoqaya sida uu u eg yahay si uu u tuuro qalabka antivirus-ka ama cilmi-baarayaasha. Waa xeelad caqli badan laakiin niyad jab leh oo ka caawisa malware-ka inuu firfircoonaado muddo dheer oo uu ka fogaado ogaanshaha.
Lakabyada Qarsoon ee ThreadFluent Infostealer Malware
1. Sirta Saddex-geesoodka ah
Habka qarinta xogta wuxuu ku bilaabmaa culays si aad ah loo qariyay oo ku dhex jira si fiican u shaqeeya.py Faylka. Habka bilowga ah ee habaynta iyo furfurista waxaa lagu soo koobi karaa sidan soo socota:
encoded_data = base64_module.b64decode("... BASE-6 with encrypted payload, IV and RSA-encrypted keys…”); # … Sequential decryption: ChaCha20, Blowfish and AES … encrypted_payload = AES_Cipher.new(aes_key, AES_Cipher.MODE_CBC, iv=aes_iv).decrypt(encrypted_payload[16:]) final_payload = unpad_function(encrypted_payload, AES_Cipher.block_size) exec( zlib_module.decompress(bz2_module.decompress(final_payload)) ) Habkan qarinta macluumaadka wuxuu ku lug leeyahay:
- riixo: Isticmaal gzip iyo bzip.
- Aqoonsiga calaamadahaSirta silsiladaysan ee leh ChaCha20, Blowfish, iyo AES.
- Asymmetric encryption: RSA waxaa loo isticmaalaa in lagu qariyo furayaasha siman.
Natiijada waxaa lagu codeeyay Base64 waxaana la geliyay sida xogta_la codeeyayKu celcelin kasta waxay ku dhisan tahay tii hore, iyadoo abuuraysa qaab-dhismeed sir ah oo ku dhex jira kaasoo ka dhigaya mid aad u adag in la ogaado culayska dhabta ah iyada oo aan la isticmaalin injineernimo dib-u-habayn ah.
2. Kala-saarista Gzip
Tallaabooyin badan oo dhexdhexaad ah, malware-ku wuxuu adeegsadaa hab toos ah laakiin wax ku ool ah oo qarinaya xogta: isku-darka Gzip oo lagu daray habka Base64.
import base64, zlib; eval(zlib.decompress(base64.b64decode(<STR>).decode('utf-8')) Farsamadani waxay hubinaysaa in culayska qarsoon uu weli qarsoon yahay marxaladaha oo dhan.
3. Isku-xidhka Koodhka iyo Isu-dubaridka Firfircoon
Lakabka ugu dambeeya wuxuu ku lug leeyahay kala qaybinta culayska la qariyey doorsoomayaal badan, kuwaas oo si firfircoon isugu xiran oo loo furfuro inta lagu jiro fulinta:
import base64, zlib FEQXCBDOZKHVIhT = '...' # ....(111 other variables with base-64 encoded values) ... zZytWuvuEdBXSrO = eval(<FEQXCBDOZKHVIhT' encoded with '\x>) + eval(<next variable, encoded>) + eval( ' zlib.decompress(base64.b64decode(<VAR>)).decode('utf-8') ') + ... eval(compile(base64.b64decode(eval(zZytWuvuEdBXSrO)).decode('utf-8'), ‘<app>', 'exec')) Marxaladani aad bay u adag tahay in la beddelo injineerka gacanta, maadaama doorsoome kasta uu u baahan yahay in la beddelo oo dib loo mideeyo si loo muujiyo culayska xiga.
Iyadoo la isku darayo farsamooyinkan qarinta, malware-ka infostealer in dunta jilicsan waxay ka fogaataa ogaanshaha, iyadoo muujinaysa doorka muhiimka ah ee Ka-hortagga Koodhka weerarrada internetka ee casriga ah.
Silsiladda Weerarka Marxaladaha Badan leh ee ThreadFluent
The dunta jilicsan malware-ka infostealer waxay ka kooban tahay afar marxaladood oo kala duwan, mid walbana wuxuu soo bandhigayaa lakabyo dheeraad ah oo Ka-hortagga KoodhkaMarxaladahani ma aha oo kaliya inay keenaan culayska laakiin sidoo kale waxay ka ilaaliyaan ogaanshaha iyo falanqaynta.

Marxaladda 0: Hirgelinta Koodhka Bilowga ah
Barta laga galo waa __init__.py fayl, kaas oo bilaabaya fulinta culayska la qariyey ee ku jira si fiican u shaqeeya.pyFaylkani wuxuu adeegsadaa dahaadh badan oo lakab leh (sida lagu sharaxay tallaabooyinka 1-3) si loo soo saaro dhibicda Marxaladda 1:
import os,threading def main(): if os.name == 'nt': from . import fluent fluent.main() thread = threading.Thread(target=main , daemon=True) thread.start() Marxaladda 1aad: Dhibicda Bilowga ah
Dhibcaha ugu horreeya, marka la furfuro, wuxuu soo dejiyaa oo ku dhejiyaa kood kale oo xaasidnimo ah, puts.py, laga bilaabo kaydka GitHub Shanks-cas-timo-cas-1337/magac (digniin: koodhka xaasidnimada leh ee suurtagalka ah halkan).
Dhibcaha ayaa ku jira puts.py rakibaadda maxalliga ah ee caanka ah Codsiyada maktabadda, taasoo wax ka beddeshaysa __init__.py Faylka si aad u socodsiiso furfurnaanta oo aad u fuliso marxaladda xigta. furfurnaantan waxay ka kooban tahay dib u celinta codsiyo badan oo lakabyada qarinta 1 … 3.
Marxaladda 2: Dhibicda Labaad
Dhibic-bixiyaha labaad, marka la furfuro ka dib isla habkaas, wuxuu soo dejiyaa culays kale, ssl.py laga bilaabo kaydka GitHub, wuxuu u beddelayaa sidii udp.py, wuxuuna soo saaraa fayl qufulan si loo hubiyo in malware-ku uusan si isdaba joog ah dib ugu soo celin. Kadib waxaa la socodsiiyaa si loo furfuro, taasoo keentay fulinta culayska ugu dambeeya ee macluumaadka.
Marxaladda 3: Xadgudbaha Macluumaadka Kama Dambeysta ah
Marxaladda ugu dambeysa waa xog-xatooyo si buuxda u shaqeysa oo adeegsata farsamooyin baxsad ah oo horumarsan:
- Sifooyinka ka hortagga falanqaynta:
- Waxay ogaataa qalabka ka hortagga malware-ka waxayna joojisaa haddii la ogaado habab kasta oo madow lagu daray, IP-yada, magacyada martida, ama jawiyada dalwaddu.
- Faafinta xogta:
- Waxay qabataa macluumaad dhammaystiran. Waxay ka kooban tahay, cinwaanka IP, Mac, xogta VPN, cookies-ka biraawsarka/taariikhda, xogta kaarka deynta iyo aqoonsiga jeebka crypto iyo kuwo kale, oo ay ku jiraan shaashad shaashad ah.
- Waxay dirtaa xog la xaday (la sir ah) iyada oo loo marayo kanaalka Telegram, iyadoo la adeegsanayo qaab-dhismeedka halkan lagu muujiyey:

Istaraatiijiyadda Shaandhaynta
Si loo falanqeeyo xirmooyinka la midka ah, cilmi-baarayaashu waa inay si nidaamsan u beddelaan lakabyada dahaarka:
- Ku dayasho Tallaabooyinka Qarxinta: Qor qoraallo si aad u daawato isbeddellada (tusaale ahaan, furfuridda, furfuridda) adigoon fulin culayska.
- Lakabyada Sirta ee Dib-u-celinta: Soo saar oo furfur culayska mushaharka adoo isticmaalaya furayaasha iyo algorithms-ka ku jira.
- Falanqaynta Soo Noqnoqoshada: Marxalad kasta oo dhexdhexaad ah si isdaba joog ah u socodsii si aad dib ugu dhisto culayska ugu dambeeya.
Qalabka otomaatiga ah iyo jawiyada sanduuqa ciidda lagu shubay ayaa lagama maarmaan u ah fududeynta falanqayntan.
Ma rabtaa inaad wax badan ka barato ka hor-tagga hanjabaadaha waqtiga dhabta ah?
Soo dejiso warqaddayada cad, 'Digniin Hore: Ogaanshaha iyo Mudnaanta Khatarta Waqtiga-dhabta ah,' oo soo hel sida loo ilaaliyo silsiladdaada sahayda software-ka.
Jilaaga Hanjabaadaha
Sida muuqata xirmada waxaa laga soo daabacay laba akoon oo PyPI ah, ABIRHOSSAAN10 iyo anomilano785, hadda waa la saaray.
Waxaa jira akoon GitHub ah (oo hadda shaqeynaya) oo loogu magac daray ABIRHOSSAAN10, taas oo la xiriiri karta ololaha. Shanks-cas-timo-cas-1337 Qofka isticmaala GitHub ee leh kaydka loo isticmaalo soo dejinta culaysyada marxaladda 2aad iyo 3aad ayaa sidoo kale la falanqeynayaa.
In kasta oo isku-xidhka had iyo jeer uu adag yahay xubinnimada kooxda cas-na ay suurtagal tahay, nooca iyo mugga macluumaadka ayaa tilmaamaya jilaa xaasidnimo leh.
Gunaanad: Doorka Qarinta Xeerka ee Horumarka Malware-ka
The dunta jilicsan Xirmadan waxay tusaale u tahay faafinta malware-ka casriga ah ee gaarsiinteeda marxalado badan leh. Iyadoo ay weheliso farsamooyinka leexashada ee la adeegsaday, xirmadan waxay muujineysaa dadaal cad oo lagu doonayo in lagu baxsado ogaanshaha iyo iska caabbinta falanqaynta.
Falanqayntani waxay hoosta ka xariiqaysaa muhiimadda ay leedahay dadaallada iskaashiga iyo qalabka otomaatiga ah ee lagula dagaallamayo khataraha noocaas ah. Iyagoo kala saaraya oo fahmaya hababkan, xirfadlayaasha amniga waxay mustaqbalka horumarin karaan difaacyo ka wanaagsan oo ka dhan ah malware-ka la midka ah.
Sidee Nidaamka MEW ee Xygeni uga Hortagay Xirmada Xun ee Xun ee Xidhmada ah inay Gaadho Soo-saar
Xygeni's Digniinta Hore ee Malware-ka (MEW) nidaamku wuxuu door muhiim ah ka qaatay joojinta dunta jilicsan xirmo Python ah, ku tiirsanaan xaasidnimo leh oo ka kooban horumarsan kood ka qarin iyo marxalado badan leh malware-ka infostealer, ka hor inta aysan wax u dhimin jawiga wax soo saarka. Waa kan sida:
- Ogaanshaha iyada oo loo marayo Falanqaynta Joogtada ah
MEW la arkay dunta jilicsanKoodhka qarsoon, helitaanka calaamado laga shakiyo sida sirta lakabka leh iyo dhaqdhaqaaqa ku tiirsanaanta aan caadiga ahayn. - Qiimaynta Gaaritaanka Waqtiga Socodka
Nidaamku wuxuu ogaaday in koodhka xirmada uu shaqeyn karo inta la isticmaalayo, taasoo calaamad u ah khatar halis ah iyada oo aan dhab ahaantii la socodsiin. - CI/CD Pipeline Ilaalinta
MEW waa la xiray dunta jilicsan Waqtiga dhabta ah, waxay joojisay in lagu daro dhismayaasha, waxayna ka hortagtay inay gaarto wax soo saar. Waxay soo dirtay horumariyayaal digniino ah oo wax ku ool ah, taasoo badbaadinaysa waqti qiimo leh. - La wadaagista Sirdoonka Hanjabaadda
Xygeni si degdeg ah ayuu baakadda ugu wargeliyay PyPI wuxuuna la wadaagay natiijooyinkeeda shabakadeeda amniga adduunka, taasoo ka joojisay inay sii faafto.
Qabashada dunta jilicsan hore, nidaamka MEW ee Xygeni wuxuu hubiyay in koodka xaasidnimada ah uusan waxyeello u geysan silsiladaha sahayda software-ka ama CI/CD shaqeynaya.
Ilaali Kaaga CI/CD Pipelines oo bilaash ah
Ka hortag khataraha sida dunta jilicsan iyadoo la adeegsanayo nidaamka Digniinta Hore ee Malware-ka ee Xygeni. Bilow maxkamad bilaash ah maanta oo sug silsiladdaada sahayda software-ka.
Louis Rodriguez
Luis Rodriguez waa dhakhtar caafimaadcist + xisaabyahan iyo CISSP. Hadda waa aasaasaha iyo CTO-ga Xygeni Security. Wuxuu leeyahay in ka badan 20 sano oo waayo-aragnimo ah oo ku saabsan amniga barnaamijyada kombiyuutarka wuxuuna ka qayb qaatay mashaariic sida SAST iyo SCAWuxuu hadda diiradda saarayaa software supply chain security.
Daniel Martin
Daniel Martín waa khabiir ku takhasusay amniga internetka iyo xubin ka tirsan kooxda amniga cilmi-baarista Xygeni, oo ku takhasusay SDLC yareynta nuglaanta amniga iyo codsiyada.






