infostealer-malware-threadfluent-code-obfuscation

Pagsusuri ng isang Multi-Stage Infostealer Malware Package

Ang pakete ng Python threadfluent, na natuklasan sa PyPI, ay nakilala bilang may masamang hangarin, na naglalaman ng isang kumbensyonal na infostealer malware. Gayunpaman, ang natatanging katangian nito ay ang paggamit ng mga advanced na pamamaraan ng code obfuscation na nagtatakip sa payload nito, na ginagawang partikular na mahirap ang pagsusuri. Ang malware na ito ay gumagamit ng tatlong patong ng obfuscation nang paulit-ulit sa kabuuan ng attack chain nito, na lumilikha ng mga makabuluhang hadlang para sa manu-manong deconstruction.

Iniulat ng aming Malware Early Warning team ang pakete sa PyPI security team, na mabilis na nag-alis nito. Sa artikulong ito, ipapaliwanag namin ang mga yugto ng threadfluentang pag-atake ng 's at ang mga pamamaraang ginagamit nito upang itago ang layunin nito, na nakatuon sa kung paano nagtutulungan ang infostealer malware at code obfuscation.

Cheat Sheet: Malware ng Infostealer at Pagbabago ng Kodigo

Ano ang Infostealer Malware?

Ang infostealer malware ay kumikilos na parang isang palihim na magnanakaw sa iyong digital na mundo. Tahimik nitong kinukuha ang sensitibong impormasyon, tulad ng iyong mga password, numero ng credit card, o mga personal na detalye, nang hindi mo napapansin. Itinatala ng mga programang ito ang iyong tina-type (keylogging), hina-hijack ang iyong browser, o ini-scan ang mga file sa iyong device upang mangolekta ng mahalagang data. Ang pinakanakakatakot na bahagi? Mahusay sila sa pananatiling hindi napapansin.

Mga Patong ng Obfuscation ng ThreadFluent Infostealer Malware

1. Triple Encryption

Ang proseso ng obfuscation ay nagsisimula sa isang lubhang naka-encrypt na payload na naka-embed sa matatas.py file. Ang unang proseso ng pag-encode at decryption ay maaaring ibuod tulad ng sumusunod:

Ang prosesong ito ng obfuscation ay kinabibilangan ng:

  • Pagpiga: Gamit ang gzip at bzip.
  • Symmetric encryption: Naka-chain na pag-encrypt gamit ang ChaCha20, Blowfish, at AES.
  • Asymmetric na pag-encryptRSA na ginagamit upang i-encrypt ang mga simetrikong susi.

Ang resulta ay naka-encode sa Base64 at ipinasok bilang naka-encode na datosAng bawat pag-ulit ay binubuo batay sa nauna, na lumilikha ng isang nested encryption structure na nagpapahirap sa pagtuklas ng aktwal na payload nang walang reverse engineering.

 

2. Gzip Decompression

Sa maraming mga hakbang sa pagitan, ang malware ay gumagamit ng isang diretso ngunit epektibong paraan ng pag-obfuscation: Gzip compression na sinamahan ng Base64 encoding. 

Tinitiyak ng pamamaraang ito na ang natatakpang payload ay nananatiling nakatago sa buong mga yugto.

3. Pagdudugtong ng Kodigo at Dinamikong Pagsasama-sama

Ang huling layer ay nagsasangkot ng paghahati ng obfuscated payload sa maraming variable, na pabago-bagong pinagdudugtong at dine-decode habang isinasagawa:

Ang yugtong ito ay partikular na mahirap i-reverse engineer nang manu-mano, dahil ang bawat variable ay kailangang i-decode at i-recombine upang maipakita ang susunod na payload.

Sa pamamagitan ng pagsasama-sama ng mga pamamaraang ito ng obfuscation, ang infostealer malware in threadfluent umiiwas sa pagtuklas, na nagpapakita ng mahalagang papel ng Code Obfuscation sa mga modernong pag-atake sa cyber.

Ang Multi-Stage Attack Chain ng ThreadFluent

Ang threadfluent infostealer malware binubuo ng apat na natatanging yugto, na ang bawat isa ay nagpapakilala ng karagdagang mga patong ng Code ObfuscationAng mga yugtong ito ay nagsisilbi hindi lamang upang maghatid ng kargamento kundi pinoprotektahan din ito laban sa pagtuklas at pagsusuri.

infostealer-malware-code-obfuscation-threadfluent

Yugto 0: Paunang Pagpapatupad ng Kodigo

Ang pasukan ay ang __init__.py file, na siyang nagsisimula ng pagpapatupad ng natatakpang payload sa matatas.pyGumagamit ang file na ito ng multi-layered obfuscation (gaya ng inilarawan sa mga hakbang 1–3) upang magawa ang Stage 1 dropper:

Yugto 1: Paunang Dropper

Ang unang dropper, kapag na-deobfuscate na, ay nagda-download at nag-e-embed ng karagdagang malisyosong code, puts.py, mula sa isang imbakan ng GitHub Mga paa na may pulang buhok-1337/repuests (babala: posibleng may malisyosong code dito). 

Ang dropper ay nag-embed puts.py sa lokal na instalasyon ng sikat kahilingan aklatan, binabago nito __init__.py file upang patakbuhin ang deobfuscation at isagawa ang susunod na yugto. Ang deobfuscation na ito ay binubuo ng pagbaligtad sa maraming aplikasyon ng mga layer ng obfuscation 1 … 3.

Yugto 2: Pangalawang Dropper

Ang pangalawang dropper, kapag na-deobfuscate na kasunod ng parehong proseso, ay nagda-download ng isa pang payload, ssl.py mula sa repositoryo ng GitHub, pinapalitan ito ng pangalan bilang udp.py, at bumubuo ng lockfile upang matiyak na hindi na paulit-ulit na mai-install muli ang malware. Pagkatapos ay pinapatakbo ito upang i-deobfuscate ito, na magreresulta sa pagpapatupad ng panghuling payload ng infostealer.

Yugto 3: Pangwakas na Infostealer

Ang huling yugto ay isang ganap na gumaganang infostealer na gumagamit ng mga advanced na pamamaraan ng pag-iwas:

  • Mga tampok na kontra-pagsusuri:
    • Tinutukoy ang mga tool na antimalware at tinatapos kung may anumang natukoy na naka-blacklist na proseso, IP, hostname, o virtual na kapaligiran.
  • Exfiltration ng data:
    • Kumukuha ng kumpletong impormasyon. Mula sa IP, Mac address, VPN data, browser cookies/history, credit card data at crypto wallet credentials, bukod sa iba pa, kabilang ang screenshot.
    • Nagpapadala ng ninakaw na data (naka-encrypt) sa pamamagitan ng isang Telegram channel, gamit ang template na ipinapakita rito: 
infostealer-malware-code-obfuscation-threadfluent

Istratehiya sa Pag-alis ng Obfuscation

Upang masuri ang mga katulad na pakete, dapat sistematikong baligtarin ng mga mananaliksik ang mga obfuscation layer nito:

  • Gayahin ang mga Hakbang sa Pag-obfuscate: Sumulat ng mga script upang gayahin ang mga transpormasyon (hal., decryption, decompression) nang hindi isinasagawa ang payload.
  • Mga Baliktarin na Layer ng Pag-encrypt: I-extract at i-decrypt ang payload gamit ang mga naka-embed na key at algorithm.
  • Paulit-ulit na Pagsusuri: Iproseso ang bawat intermediate na yugto nang paulit-ulit upang muling buuin ang pangwakas na payload.

Mahalaga ang mga automated tool at mga sandboxed environment upang mapadali ang pagsusuring ito.

 

Gusto mo bang matuto nang higit pa tungkol sa pananatiling nangunguna sa mga banta sa totoong oras?

I-download ang aming whitepaper, 'Maagang Babala: Pagtuklas at Pagbibigay-priyoridad sa Real-Time na Banta,' at tuklasin kung paano pangalagaan ang supply chain ng iyong software.

Ang Aktor na Nagbabanta

Tila ang pakete ay nailathala mula sa dalawang PyPI account, ABIRHOSSAIN10 at anomilano785, kasalukuyang inalis. 

Mayroong (kasalukuyang aktibong) GitHub account na pinangalanang ABIRHOSSAIN10, na maaaring may kaugnayan sa kampanya. Ang Mga paa na may pulang buhok-1337 Sinusuri rin ang gumagamit ng GitHub na nagmamay-ari ng repository na ginamit para sa pag-download ng mga payload sa stage 2 at 3.

Bagama't ang pagpapatungkol ay palaging kumplikado at ang pagiging miyembro ng isang pulang koponan ay isang posibilidad, ang uri at dami ng impormasyong inilalabas ay nagpapahiwatig ng isang malisyosong aktor.

Konklusyon: Ang Papel ng Code Obfuscation sa Ebolusyon ng Malware

Ang threadfluent Ipinapakita ng pakete ang modernong malware obfuscation sa multi-stage delivery nito. Kasama ng mga pamamaraan ng pag-iwas na ginamit, ipinapakita ng paketeng ito ang isang malinaw na pagsisikap na maiwasan ang pagtuklas at labanan ang pagsusuri.

Binibigyang-diin ng pagsusuring ito ang kahalagahan ng mga pagsisikap na sama-sama at mga automated na tool sa paglaban sa mga naturang banta. Sa pamamagitan ng pagsusuri at pag-unawa sa mga pamamaraang ito, ang mga propesyonal sa seguridad ay maaaring bumuo ng mas mahusay na mga depensa laban sa mga katulad na malware sa hinaharap.

Paano Pinigilan ng MEW System ng Xygeni ang Malicious threadfluent Package na Makarating sa Produksyon

Xygeni's Maagang Babala sa Malware (MEW) naging mahalaga ang sistema sa paghinto ng threadfluent Pakete ng Python, isang malisyosong dependency na naglalaman ng advanced code obfuscation at isang multi-yugto infostealer malware, bago pa nito makompromiso ang mga kapaligiran ng produksyon. Narito kung paano:

  • Pagtuklas sa Pamamagitan ng Static Analysis
    May batik-batik na MEW threadfluentnakatagong code, na nakakahanap ng mga kahina-hinalang senyales tulad ng layered encryption at hindi pangkaraniwang aktibidad ng dependency.
  • Pagtatasa ng Kakayahang Maabot sa Runtime
     Natuklasan ng sistema na maaaring tumakbo ang code ng package habang ginagamit, na minarkahan ito bilang isang seryosong banta kahit hindi naman talaga ito pinapatakbo.
  • CI/CD Pipeline proteksyon
    Na-block ang MEW threadfluent sa real-time, pinigilan itong maisama sa mga build, at pinigilan itong makarating sa produksyon. Nagpadala ito ng mga alertong maaaring aksyonan sa mga developer, na nakatipid ng mahalagang oras.
  • Pagbabahagi ng Katalinuhan sa Banta
    Mabilis na iniulat ng Xygeni ang pakete sa PyPI at ibinahagi ang mga natuklasan nito sa pandaigdigang network ng seguridad nito, na pumigil sa karagdagang pagkalat nito.

Sa pamamagitan ng paghuli threadfluent noong una, tiniyak ng MEW system ng Xygeni na ang malisyosong code ay hindi makakasama sa mga supply chain ng software o CI/CD daloy ng trabaho.

Protektahan ang Iyong CI/CD Pipelines para sa Libre

Pigilan ang mga banta tulad ng threadfluent gamit ang Malware Early Warning system ng Xygeni. Simulan ang iyong libreng subok ngayon at i-secure ang supply chain ng iyong software.

Larawan ni Luis Rodríguez

Luis Rodriguez

Si Luis Rodriguez ay isang pisikal na doktorcist + matematiko at CISSP. Kasalukuyang co-founder at CTO sa Xygeni Security. Siya ay may mahigit 20 taong karanasan sa seguridad ng software at lumahok sa mga proyekto tulad ng SAST at SCAKasalukuyan siyang nakatuon sa software supply chain security.

Larawan ni Daniel Martín

Daniel Martin

Si Daniel Martín ay isang eksperto sa cybersecurity at miyembro ng pangkat ng pananaliksik sa seguridad ng Xygeni, na dalubhasa sa SDLC pagpapagaan ng kahinaan sa seguridad at aplikasyon.

mga tool sa pagsusuri ng komposisyon ng software ng mga tool sa sca
Unahin, ayusin, at i-secure ang mga panganib ng iyong software
Kunin ang Iyong Libreng Account.
Walang kinakailangang credit card.

I-secure ang Iyong Pag-develop at Paghahatid ng Software

kasama ang Xygeni Product Suite