Python paketi iplik akışkanPyPI'da keşfedilen, şu şekilde tanımlanmıştır: kötü niyetliBu, geleneksel bir bilgi hırsızlığı kötü amaçlı yazılımı içerir. Bununla birlikte, belirleyici özelliği, yükünü gizleyen ve analizi özellikle zorlaştıran gelişmiş kod gizleme tekniklerinin kullanılmasıdır. Bu kötü amaçlı yazılım, saldırı zinciri boyunca yinelemeli olarak üç katmanlı gizleme kullanır ve manuel çözümleme için önemli engeller oluşturur.
Kötü Amaçlı Yazılım Erken Uyarı ekibimiz paketi PyPI güvenlik ekibine bildirdi ve ekip paketi hızla kaldırdı. Bu makalede, kaldırma işleminin aşamalarını açıklıyoruz. iplik akışkanBu makalede, söz konusu saldırı ve amacını gizlemek için kullandığı yöntemler, özellikle bilgi hırsızlığı yapan kötü amaçlı yazılımlar ve kod gizleme tekniklerinin birlikte nasıl çalıştığına odaklanılarak incelenmektedir.
Özet Bilgi Kılavuzu: Infostealer Kötü Amaçlı Yazılımı ve Kod Gizleme
Infostealer kötü amaçlı yazılımı nedir?
Bilgi hırsızlığı yapan kötü amaçlı yazılımlar, dijital dünyanızda sinsi bir hırsız gibi davranır. Şifreleriniz, kredi kartı numaralarınız veya kişisel bilgileriniz gibi hassas bilgileri siz fark etmeden sessizce ele geçirir. Bu programlar, yazdıklarınızı kaydeder (tuş kaydedici), tarayıcınızı ele geçirir veya cihazınızdaki dosyaları tarayarak değerli veriler toplar. En korkutucu yanı ise, radardan uzak kalmada çok başarılı olmalarıdır.
Kod Gizleme nedir?
Kod gizleme, temelde şeyleri göz önünde saklama sanatıdır ve genellikle bilgisayar korsanları tarafından kötü amaçlı kodlarının tespit edilmesini veya anlaşılmasını zorlaştırmak için kullanılır. Birinin kasıtlı olarak kafa karıştırıcı bir şekilde kod yazdığını, kodun bazı kısımlarını şifrelediğini veya antivirüs araçlarını veya araştırmacıları yanıltmak için görünümünü değiştirdiğini hayal edin. Bu, kötü amaçlı yazılımların daha uzun süre aktif kalmasına ve tespit edilmekten kaçınmasına yardımcı olan zekice ama sinir bozucu bir taktiktir.
ThreadFluent Infostealer Kötü Amaçlı Yazılımının Gizleme Katmanları
1. Üçlü Şifreleme
Gizleme işlemi, içine yerleştirilmiş yüksek düzeyde şifrelenmiş bir veri yüküyle başlar. akıcı.py Dosya. İlk kodlama ve şifre çözme süreci şu şekilde özetlenebilir:
encoded_data = base64_module.b64decode("... BASE-6 with encrypted payload, IV and RSA-encrypted keys…”); # … Sequential decryption: ChaCha20, Blowfish and AES … encrypted_payload = AES_Cipher.new(aes_key, AES_Cipher.MODE_CBC, iv=aes_iv).decrypt(encrypted_payload[16:]) final_payload = unpad_function(encrypted_payload, AES_Cipher.block_size) exec( zlib_module.decompress(bz2_module.decompress(final_payload)) ) Bu gizleme süreci şunları içerir:
- Sıkıştırma: gzip ve bzip kullanarak.
- Simetrik şifrelemeChaCha20, Blowfish ve AES ile zincirleme şifreleme.
- asimetrik şifrelemeRSA, simetrik anahtarları şifrelemek için kullanılır.
Sonuç Base64 formatında kodlanır ve şu şekilde eklenir: kodlanmış_veriHer yineleme bir öncekinin üzerine inşa edilerek, tersine mühendislik yapılmadan gerçek yükün ortaya çıkarılmasını son derece zorlaştıran iç içe geçmiş bir şifreleme yapısı oluşturur.
2. Gzip Sıkıştırmasının Açılması
Kötü amaçlı yazılım, birçok ara adımda basit ama etkili bir gizleme yöntemi kullanır: Gzip sıkıştırması ve Base64 kodlaması.
import base64, zlib; eval(zlib.decompress(base64.b64decode(<STR>).decode('utf-8')) Bu teknik, gizlenmiş yükün tüm aşamalar boyunca gizli kalmasını sağlar.
3. Kod Birleştirme ve Dinamik Derleme
Son aşama, gizlenmiş veri yükünün birden fazla değişkene bölünmesini içerir; bu değişkenler yürütme sırasında dinamik olarak birleştirilir ve çözümlenir:
import base64, zlib FEQXCBDOZKHVIhT = '...' # ....(111 other variables with base-64 encoded values) ... zZytWuvuEdBXSrO = eval(<FEQXCBDOZKHVIhT' encoded with '\x>) + eval(<next variable, encoded>) + eval( ' zlib.decompress(base64.b64decode(<VAR>)).decode('utf-8') ') + ... eval(compile(base64.b64decode(eval(zZytWuvuEdBXSrO)).decode('utf-8'), ‘<app>', 'exec')) Bu aşama, her değişkenin çözümlenip yeniden birleştirilmesi ve bir sonraki veri paketinin ortaya çıkarılması gerektiğinden, manuel olarak tersine mühendislik yapılması özellikle zahmetlidir.
Bu gizleme tekniklerini birleştirerek, bilgi hırsızı kötü amaçlı yazılım in iplik akışkan Tespit edilmekten kaçınıyor ve bu da kritik rolünü ortaya koyuyor. Kod Gizleme modern siber saldırılarda.
ThreadFluent'in Çok Aşamalı Saldırı Zinciri
MKS iplik akışkan bilgi hırsızı kötü amaçlı yazılım Dört ayrı aşamadan oluşur ve her aşama ek katmanlar sunar. Kod GizlemeBu aşamalar yalnızca yükü teslim etmekle kalmaz, aynı zamanda onu tespit ve analizden de korur.

Aşama 0: İlk Kod Yürütme
Giriş noktası, __init__.py gizlenmiş zararlı yazılımın yürütülmesini başlatan dosya akıcı.pyBu dosya, Aşama 1 damlatıcısını oluşturmak için çok katmanlı gizleme yöntemini (1-3. adımlarda açıklandığı gibi) kullanır:
import os,threading def main(): if os.name == 'nt': from . import fluent fluent.main() thread = threading.Thread(target=main , daemon=True) thread.start() Aşama 1: İlk Damla
Şifresi çözüldükten sonra ilk zararlı yazılım, ek zararlı kod indirip yerleştirir. puts.pyGitHub deposundan Kızıl saçlı-shanks-1337/repuests (Uyarı: Burada potansiyel olarak zararlı kod bulunabilir.)
Damlalık yerleştirmeleri puts.py popüler olanın yerel kurulumuna isteklerinizi kütüphanesini değiştirerek __init__.py Şifre çözme işlemini çalıştırmak ve bir sonraki aşamayı yürütmek için dosya. Bu şifre çözme işlemi, 1…3 arasındaki şifreleme katmanlarının birçok uygulamasının tersine çevrilmesinden oluşur.
Aşama 2: İkinci Damla
İkinci yükleyici, aynı işlemden sonra şifresi çözüldükten sonra, başka bir zararlı yazılımı indirir. ssl.py GitHub deposundan, adını şu şekilde değiştirir: udp.pyve kötü amaçlı yazılımın tekrar tekrar yüklenmesini önlemek için bir kilit dosyası oluşturur. Ardından, şifresini çözmek için çalıştırılır ve bu da son bilgi hırsızı yükünün yürütülmesine yol açar.
Aşama 3: Son Bilgi Hırsızı
Son aşama, gelişmiş kaçınma teknikleri kullanan, tamamen işlevsel bir bilgi hırsızlığı sistemidir:
- Analiz karşıtı özellikler:
- Kötü amaçlı yazılımlara karşı koruma araçlarını tespit eder ve kara listeye alınmış herhangi bir işlem, IP adresi, ana bilgisayar adı veya sanal ortam tespit edilirse işlemi sonlandırır.
- Veri hırsızlığı:
- IP adresi, Mac adresi, VPN verileri, tarayıcı çerezleri/geçmişi, kredi kartı verileri ve kripto cüzdan kimlik bilgileri de dahil olmak üzere kapsamlı bilgiler yakalar ve ekran görüntüsü alır.
- Çalınan verileri (şifrelenmiş olarak) burada gösterilen şablonu kullanarak bir Telegram kanalı üzerinden gönderir:

Gizleme Giderme Stratejisi
Benzer paketleri analiz etmek için araştırmacıların, paketin gizleme katmanlarını sistematik olarak tersine çevirmeleri gerekir:
- Gizleme Adımlarını Taklit Etme: Veri yükünü çalıştırmadan dönüşümleri (örneğin, şifre çözme, sıkıştırmayı açma) simüle eden komut dosyaları yazın.
- Ters Şifreleme Katmanları: Gömülü anahtarları ve algoritmaları kullanarak veri paketini çıkarın ve şifresini çözün.
- Yinelemeli Analiz: Nihai yükü yeniden oluşturmak için her ara aşamayı yinelemeli olarak işleyin.
Bu analizi kolaylaştırmak için otomatik araçlar ve izole edilmiş ortamlar şarttır.
Tehditlere karşı gerçek zamanlı olarak önde kalma konusunda daha fazla bilgi edinmek ister misiniz?
'Erken Uyarı: Gerçek Zamanlı Tehdit Tespiti ve Önceliklendirme' başlıklı teknik raporumuzu indirin ve yazılım tedarik zincirinizi nasıl güvence altına alacağınızı keşfedin.
Tehdit Aktörü
Görünüşe göre paket iki farklı PyPI hesabından yayınlanmış. ABIRHOSSAIN10 hem de anomilano785Şu anda kaldırıldı.
Şu anda aktif olan bir GitHub hesabı var. ABIRHOSSAIN10Bu durum, kampanyayla ilgili olabilir. Kızıl saçlı bacaklar-1337 Aşama 2 ve 3 yüklerini indirmek için kullanılan depoya sahip GitHub kullanıcısı da inceleme altında.
Her ne kadar failin kimliğini belirlemek her zaman karmaşık olsa ve kırmızı ekip üyesi olma ihtimali de bulunsa da, sızdırılan bilginin türü ve miktarı kötü niyetli bir aktöre işaret ediyor.
Sonuç: Kötü Amaçlı Yazılımların Evriminde Kod Gizlemenin Rolü
MKS iplik akışkan Bu paket, çok aşamalı dağıtımıyla modern kötü amaçlı yazılım gizleme yöntemlerine örnek teşkil etmektedir. Kullanılan kaçınma teknikleriyle birlikte, bu paket tespit edilmekten kaçınma ve analize direnme konusunda açık bir çaba göstermektedir.
Bu analiz, bu tür tehditlerle mücadelede iş birliğine dayalı çabaların ve otomatik araçların önemini vurgulamaktadır. Güvenlik uzmanları, bu yöntemleri inceleyip anlayarak gelecekte benzer kötü amaçlı yazılımlara karşı daha iyi savunmalar geliştirebilirler.
Xygeni'nin MEW Sistemi, Zararlı Threadfluent Paketinin Üretim Ortamına Ulaşmasını Nasıl Engelledi?
Xygeni'nin Kötü Amaçlı Yazılım Erken Uyarı Sistemi (MEW) sistem durdurmada etkili oldu iplik akışkan Python paketi, gelişmiş özellikler içeren kötü amaçlı bir bağımlılık. kod gizleme ve çok aşamalı bilgi hırsızı kötü amaçlı yazılımÜretim ortamlarını tehlikeye atmadan önce, işte nasıl yapılacağı:
- Statik Analiz Yoluyla Tespit
MEW görüldü iplik akışkanGizli kodda, katmanlı şifreleme ve olağandışı bağımlılık etkinliği gibi şüpheli işaretler buluyor. - Çalışma Zamanı Erişilebilirlik Değerlendirmesi
Sistem, paketin kodunun kullanım sırasında çalışabileceğini tespit ederek, paketi çalıştırmadan ciddi bir tehdit olarak işaretledi. - CI/CD Pipeline Koruması
MEW engellendi iplik akışkan Gerçek zamanlı olarak, derlemelere dahil edilmesini engelledi ve üretime geçmesini önledi. Geliştiricilere harekete geçilebilecek uyarılar göndererek değerli zaman kazandırdı. - Tehdit İstihbarat Paylaşımı
Xygeni, söz konusu paketi hızla PyPI'ye bildirdi ve bulgularını küresel güvenlik ağıyla paylaşarak daha fazla yayılmasını engelledi.
Yakalayarak iplik akışkan Xygeni'nin MEW sistemi, başlangıçta kötü amaçlı kodun yazılım tedarik zincirlerine zarar vermemesini sağladı. CI/CD iş akışları.
Koruyun CI/CD Pipelineücretsiz
Şu gibi tehditleri önleyin iplik akışkan Xygeni'nin Kötü Amaçlı Yazılım Erken Uyarı sistemiyle başlayın. ücretsiz deneme Bugün yazılım tedarik zincirinizi güvence altına alın.
Luis Rodriguez
Luis Rodriguez bir fizyoterapisttir.cist + matematikçi ve CISSP. Şu anda Xygeni Security'nin kurucu ortağı ve CTO'su. Yazılım güvenliği alanında 20 yılı aşkın deneyime sahip ve aşağıdaki gibi projelerde yer aldı: SAST hem de SCAŞu anda odak noktası şudur: software supply chain security.
Daniel Martin
Daniel Martín, siber güvenlik uzmanı ve Xygeni araştırma güvenlik ekibinin bir üyesidir ve uzmanlık alanı şudur: SDLC Güvenlik ve uygulama zafiyetlerinin azaltılması.






