Новые методы атак: опасности вредоносных пакетов 2024 года

Компания FortiGuard Labs провела всесторонний анализ пакетов вредоносного программного обеспечения, выявленных с ноября 2024 года по настоящее время. В результате исследования был отмечен меняющийся ландшафт хакерских атак на разработчиков и системные уязвимости.
Разнообразие методов атак
Злоумышленники используют различные методы атак, включая:
- Пакеты с низким количеством файлов, предназначенные для избежания обнаружения;
- Подозрительные сценарии установки;
- Методы обфускации кода.
Эти приемы позволяют злоумышленникам взломать системы, украсть конфиденциальные данные и сохранить контроль над скомпрометированными компьютерами.
Ключевые находки анализа
Среди наиболее заметных результатов было выявлено 1082 пакета с низким количеством файлов. Эти пакеты часто содержат минимальный код, который выполняет вредоносные действия без обнаружения. Например, пакет 1052 включает проблемные сценарии установки, скрывающее выполнение вредоносных операций во время установки и обходя средства контроля безопасности.
Кроме того, вредоносные пакеты на Python, такие как AffineQuant—99.6, используют файл setup.py для сбора важной системной информации, включая MAC-адреса и имена пользователей. Эти данные отправляются на внешние серверы, что создает серьезную угрозу, особенно для разработчиков, которые неосознанно устанавливают ПО из ненадежных источников.
Обсуждение обфускации и скрытых угроз
Примечательной особенностью атак является использование модифицированных процессов установки, которые активируют вредоносную полезную нагрузку после установки. Злоумышленники также применяют обфускацию кода, чтобы скрыть свои намерения. Например, полезная нагрузка JavaScript, обнаруженная в пакете xeno.dll_1.0.2, включает в себя:
- Регистрацию нажатий клавиш для получения конфиденциальной информации;
- Установку бэкдора для постоянного контроля системы;
- Скрытное эксфильтрацию данных с помощью популярных платформ, таких как Discord webhooks.
Тревожные тенденции в легитимности пакетов
Анализ также выявил тревожные тенденции в отношении легитимности пакетов. В некоторых пакетах отсутствовали URL-адреса хранилища, что вызывало сомнения в их происхождении. Без четкой проверки такие пакеты становятся главными кандидатами для использования киберпреступниками.
Наличие подозрительных API-интерфейсов во многих обнаруженных пакетах также подчеркивает риск, поскольку команды, такие как https.get и https.request, используются для фильтрации данных и обмена C&C информацией.
Рекомендации по повышению безопасности
Поскольку хакерская среда становится все более сложной, выводы FortiGuard подтвердили важность надежных методов обеспечения безопасности. Рекомендуется применять:
- Проверку исходных текстов пакетов;
- Мониторинг необычного использования API;
- Сохранение бдительности в отношении признаков вредоносного поведения при установке ПО.
Постоянное обучение и осведомленность об этих развивающихся угрозах будут играть решающую роль в защите от сложных тактик, используемых киберпреступниками.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



