Färgblind RAT slingrar sig in på PyPI
Ett Python-paket med namnet "colourfool" som laddades upp till PyPI har upptäckts innehålla en skadlig informationsstöldare och fjärråtkomsttrojan.
Krolls Cyber Threat Intelligence-team identifierade skadlig programvara, som de kallade "Colour-Blind". Skadliga Python-moduler som colourfool döljer sin skadliga kod i installationsskriptet, och skadlig programvara etablerar persistens genom ett Visual Basic-skript medan transfer[.]sh används för dataexfiltrering. Trojanen kan samla in lösenord, ta skärmdumpar, logga tangenttryckningar, öppna godtyckliga webbsidor, utföra kommandon, fånga kryptoplånboksdata och till och med spionera på offer via sina webbkameror.
Skadlig programvara är också utformad för att undvika upptäckt genom att söka efter körning av sandlåde och sätta upp en Flask-webbapplikation för fjärrkontroll, som den gör tillgänglig via Cloudflares omvända tunnelverktyg "cloudflared". Forskare har noterat likheten mellan denna kampanj och den som avslöjades av Phylum förra månaden, där sex bedrägliga paket användes för att distribuera en stealer-cum-RAT kallad powerRAT, som också använde Flask och Cloudflare för fjärrkontroll.
Forskarna tror att dessa likheter indikerar att olika hotaktörer delar idéer, resurser eller kod, snarare än en utveckling av en kodbas som utvecklas av en enda aktör.
Vad är en trojan med fjärråtkomst?
En Remote Access Trojan (RAT) är en typ av skadlig programvara som ger en angripare obehörig åtkomst till ett offers datorsystem. Angriparen kan sedan fjärrstyra det komprometterade systemet, vilket gör det möjligt för dem att stjäla känslig data, installera annan skadlig programvara och utföra andra otrevliga aktiviteter. RAT:er levereras vanligtvis genom nätfiske-e-postmeddelanden, social ingenjörskonst eller andra typer av sociala ingenjörsattacker. När de väl har installerats etablerar de en bakdörr i systemet, vilket gör att angriparen kan komma åt och kontrollera offrets dator på distans. RAT används ofta i riktade attacker mot individer, organisationer och regeringar, och de kan vara mycket svåra att upptäcka och ta bort.
Hur kan du skydda ditt system från skadlig programvara som liknar färgblind RAT?
Det finns flera steg du kan vidta för att skydda ditt system från skadlig programvara som liknar Colour-Blind RAT:
- Håll ditt system och programvara uppdaterade med de senaste säkerhetsuppdateringarna och uppdateringarna.
- Använd antivirusprogram och håll det uppdaterat regelbundet.
- Var försiktig när du laddar ner och installerar programvara, särskilt från opålitliga källor.
- Använd ett välrenommerat programvarulager, som PyPI, och granska noggrant detaljerna för alla paket du planerar att installera.
- Använd en brandvägg för att blockera inkommande trafik och begränsa utgående trafik till endast viktiga applikationer.
- Säkerhetskopiera dina viktiga data regelbundet till en extern enhet eller molnbaserad lagringstjänst.