Färgblind RAT slingrar sig in på PyPI

Ett Python-paket med namnet "colourfool" som laddades upp till PyPI har upptäckts innehålla en skadlig informationsstöldare och fjärråtkomsttrojan.

Krolls Cyber Threat Intelligence-team identifierade skadlig programvara, som de kallade "Colour-Blind". Skadliga Python-moduler som colourfool döljer sin skadliga kod i installationsskriptet, och skadlig programvara etablerar persistens genom ett Visual Basic-skript medan transfer[.]sh används för dataexfiltrering. Trojanen kan samla in lösenord, ta skärmdumpar, logga tangenttryckningar, öppna godtyckliga webbsidor, utföra kommandon, fånga kryptoplånboksdata och till och med spionera på offer via sina webbkameror.

Skadlig programvara är också utformad för att undvika upptäckt genom att söka efter körning av sandlåde och sätta upp en Flask-webbapplikation för fjärrkontroll, som den gör tillgänglig via Cloudflares omvända tunnelverktyg "cloudflared". Forskare har noterat likheten mellan denna kampanj och den som avslöjades av Phylum förra månaden, där sex bedrägliga paket användes för att distribuera en stealer-cum-RAT kallad powerRAT, som också använde Flask och Cloudflare för fjärrkontroll.

Forskarna tror att dessa likheter indikerar att olika hotaktörer delar idéer, resurser eller kod, snarare än en utveckling av en kodbas som utvecklas av en enda aktör.

Vad är en trojan med fjärråtkomst?

En Remote Access Trojan (RAT) är en typ av skadlig programvara som ger en angripare obehörig åtkomst till ett offers datorsystem. Angriparen kan sedan fjärrstyra det komprometterade systemet, vilket gör det möjligt för dem att stjäla känslig data, installera annan skadlig programvara och utföra andra otrevliga aktiviteter. RAT:er levereras vanligtvis genom nätfiske-e-postmeddelanden, social ingenjörskonst eller andra typer av sociala ingenjörsattacker. När de väl har installerats etablerar de en bakdörr i systemet, vilket gör att angriparen kan komma åt och kontrollera offrets dator på distans. RAT används ofta i riktade attacker mot individer, organisationer och regeringar, och de kan vara mycket svåra att upptäcka och ta bort.

Hur kan du skydda ditt system från skadlig programvara som liknar färgblind RAT?

Det finns flera steg du kan vidta för att skydda ditt system från skadlig programvara som liknar Colour-Blind RAT:

  • Håll ditt system och programvara uppdaterade med de senaste säkerhetsuppdateringarna och uppdateringarna.
  • Använd antivirusprogram och håll det uppdaterat regelbundet.
  • Var försiktig när du laddar ner och installerar programvara, särskilt från opålitliga källor.
  • Använd ett välrenommerat programvarulager, som PyPI, och granska noggrant detaljerna för alla paket du planerar att installera.
  • Använd en brandvägg för att blockera inkommande trafik och begränsa utgående trafik till endast viktiga applikationer.
  • Säkerhetskopiera dina viktiga data regelbundet till en extern enhet eller molnbaserad lagringstjänst.

March 6, 2023
Läser in...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.