آگوست 17, 2026

بسته های PYPI مخرب سوءاستفاده از gmail ، websockets به سیستم های ربوده شده

منبع: business-standard

گیمیل

هفت بسته PYPI مخرب با استفاده از سرورهای SMTP Gmail و WebSockets برای استفاده از داده ها و اجرای فرمان از راه دور یافت شد.

این بسته ها توسط تیم تحقیقاتی تهدید سوکت کشف شد که یافته های خود را به PYPI گزارش دادند و در نتیجه حذف بسته ها انجام شد.

با این حال ، برخی از این بسته ها بیش از چهار سال در PYPI بودند و بر اساس پیشخوان های بارگیری شخص ثالث ، یکی بیش از 18000 بار بارگیری شد.

در اینجا لیست کاملی که توسط سوکت به اشتراک گذاشته شده است:

  • Coffin-Codes-Pro (9000 بارگیری)
  • Coffin-Codes-Net2 (6،200 بارگیری)
  • Coffin-Codes-Net (6،100 بارگیری)
  • Coffin-Codes-2022 (18،100 بارگیری)
  • Coffin2022 (6،500 بارگیری)
  • تابوت-گراوی (6،500 بارگیری)
  • CFC-BSB (2،900 بارگیری)

به نظر می رسد که بسته های “تابوت” از بسته تابوت قانونی که به عنوان یک آداپتور سبک برای ادغام الگوهای JINJA2 در پروژه های جنگو استفاده می شود ، جعل می کند.

سوکت عملکردی مخرب کشف شده در این مراکز بسته ها در دسترسی از راه دور پنهان و اگزیلتراسیون داده ها از طریق Gmail.

بسته های مربوط به اعتبار Gmail برای ورود به سرور SMTP سرویس (smpt.gmail.com) از اعتبارنامه Gmail استفاده شده و اطلاعات شناسایی را ارسال می کنند تا به مهاجم اجازه دهد تا از راه دور به سیستم سازش دسترسی پیدا کند.

از آنجا که Gmail یک سرویس قابل اعتماد است ، فایروال ها و EDR بعید است که این فعالیت را مشکوک پرچم بزنند.

پس از مرحله سیگنالینگ ایمیل ، کاشت با استفاده از WebSocket از طریق SSL به یک سرور از راه دور متصل می شود و دستورالعمل های پیکربندی تونل را برای ایجاد یک تونل مداوم ، رمزگذاری شده و دو طرفه از میزبان به مهاجم دریافت می کند.

با استفاده از یک کلاس “مشتری” ، بدافزار ترافیک را از میزبان از راه دور به سیستم محلی از طریق تونل منتقل می کند و امکان دسترسی به پانل داخلی و دسترسی به API ، انتقال فایل ، ایمیل ، اجرای فرمان پوسته ، برداشت اعتبار و حرکت جانبی را فراهم می کند.

سوکت نشانگرهای قوی از هدف سرقت رمزنگاری بالقوه برای این بسته ها را نشان می دهد ، که در آدرس های ایمیل مورد استفاده مشاهده می شود (به عنوان مثال ، blockchain.bitcoins2020@gmail.com) و تاکتیک های مشابهی که در گذشته برای سرقت کلیدهای خصوصی Solana استفاده شده است.

اگر هر یک از این بسته ها را در محیط خود نصب کرده اید ، بلافاصله آنها را حذف کرده و در صورت لزوم کلیدها و اعتبارنامه ها را بچرخانید.

یک گزارش مرتبط که تقریباً همزمان توسط محقق Sonatype و گزارشگر Bleepingcomputer همکار منتشر شده است ، Ax Sharma روی یک بسته سرقت رمزنگاری به نام “Crypto-Encrypt-TS” که در NPM یافت می شود ، تمرکز دارد.

بسته بندی به عنوان یک نسخه TypeScript از کتابخانه محبوب اما در حال حاضر نامناسب “Cryptojs” در حالی که اسرار کیف پول cryptocurrency و متغیرهای محیط را برای یک بازیگر تهدید کنترل می کند ، کنترل می کند.

این بسته مخرب ، که از طریق مشاغل Cron به سیستم های آلوده ادامه می یابد ، فقط کیف پول را با تعادل هایی که از 1000 واحد فراتر رفته است ، هدف قرار می دهد و سعی می کند کلیدهای خصوصی خود را بدست آورد.

این بسته قبل از گزارش تقریباً 2000 بار بارگیری شد و از NPM حذف شد.

گزارش قرمز 2025

براساس تجزیه و تحلیل اقدامات مخرب 14 میلیون ، 10 تکنیک برتر ATT & CK را در پشت 93 ٪ حملات و نحوه دفاع در برابر آنها کشف کنید.