{"id":1021364,"date":"2023-11-17T16:55:13","date_gmt":"2023-11-17T18:55:13","guid":{"rendered":"https:\/\/teknomers.com\/fr\/27-packages-pypi-malveillants-avec-des-milliers-de-telechargements-ciblant-les-experts-informatiques\/"},"modified":"2023-11-17T16:55:17","modified_gmt":"2023-11-17T18:55:17","slug":"27-packages-pypi-malveillants-avec-des-milliers-de-telechargements-ciblant-les-experts-informatiques","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/27-packages-pypi-malveillants-avec-des-milliers-de-telechargements-ciblant-les-experts-informatiques\/","title":{"rendered":"27 packages PyPI malveillants avec des milliers de t\u00e9l\u00e9chargements ciblant les experts informatiques"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/27-packages-PyPI-malveillants-avec-des-milliers-de-telechargements-ciblant.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Un acteur malveillant inconnu a \u00e9t\u00e9 observ\u00e9 en train de publier des packages typosquat dans le r\u00e9f\u00e9rentiel Python Package Index (PyPI) pendant pr\u00e8s de six mois dans le but de diffuser des logiciels malveillants capables de gagner en persistance, de voler des donn\u00e9es sensibles et d&#8217;acc\u00e9der \u00e0 des portefeuilles de crypto-monnaie pour obtenir un gain financier.<\/p>\n<p>Les 27 packages, qui se faisaient passer pour des biblioth\u00e8ques Python l\u00e9gitimes et populaires, ont attir\u00e9 des milliers de t\u00e9l\u00e9chargements, a d\u00e9clar\u00e9 Checkmarx dans un nouveau rapport.  La majorit\u00e9 des t\u00e9l\u00e9chargements proviennent des \u00c9tats-Unis, de Chine, de France, de Hong Kong, d&#8217;Allemagne, de Russie, d&#8217;Irlande, de Singapour, du Royaume-Uni et du Japon.<\/p>\n<p>&#8220;Une caract\u00e9ristique d\u00e9terminante de cette attaque \u00e9tait l&#8217;utilisation de la st\u00e9ganographie pour cacher une charge utile malveillante dans un fichier image d&#8217;apparence innocente, ce qui a accru la furtivit\u00e9 de l&#8217;attaque&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 de la cha\u00eene d&#8217;approvisionnement en logiciels. <a rel=\"nofollow noopener\" href=\"https:\/\/checkmarx.com\/blog\/attacker-hidden-in-plain-sight-for-nearly-six-months-targeting-python-developers\/\" target=\"_blank\">dit<\/a>.<\/p>\n<p>Certains des paquets sont pyefflorer, pyminor, pyowler, pystallerer, pystob et pywool, dont le dernier a \u00e9t\u00e9 plant\u00e9 le 13 mai 2023.<\/p>\n<p>Un d\u00e9nominateur commun \u00e0 ces packages est l&#8217;utilisation du script setup.py pour inclure des r\u00e9f\u00e9rences \u00e0 d&#8217;autres packages malveillants (c&#8217;est-\u00e0-dire pystob et pywool) qui d\u00e9ploient un script Visual Basic (VBScript) afin de t\u00e9l\u00e9charger et d&#8217;ex\u00e9cuter un fichier nomm\u00e9 &#8220;Runtime. exe&#8221; pour obtenir la persistance sur l&#8217;h\u00f4te.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/4WnFxcNN\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/Les-experts-mettent-en-garde-contre-les-pirates-de-ransomware.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Le binaire contient un fichier compil\u00e9 capable de collecter des informations \u00e0 partir de navigateurs Web, de portefeuilles de crypto-monnaie et d&#8217;autres applications.<\/p>\n<p>Une cha\u00eene d&#8217;attaque alternative observ\u00e9e par Checkmarx aurait cach\u00e9 le code ex\u00e9cutable dans une image PNG (&#8220;uwu.png&#8221;), qui est ensuite d\u00e9cod\u00e9e et ex\u00e9cut\u00e9e pour extraire l&#8217;adresse IP publique et l&#8217;identifiant universellement unique (<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Universally_unique_identifier\" target=\"_blank\">UUID<\/a>) du syst\u00e8me concern\u00e9.<\/p>\n<p>Pystob et Pywool, en particulier, ont \u00e9t\u00e9 publi\u00e9s sous couvert d&#8217;outils de gestion d&#8217;API, uniquement pour exfiltrer les donn\u00e9es vers un webhook Discord et tenter de maintenir la persistance en pla\u00e7ant le fichier VBS dans le dossier de d\u00e9marrage de Windows.<\/p>\n<p>&#8220;Cette campagne constitue un nouveau rappel brutal des menaces omnipr\u00e9sentes qui existent dans le paysage num\u00e9rique d&#8217;aujourd&#8217;hui, en particulier dans les domaines o\u00f9 la collaboration et l&#8217;\u00e9change ouvert de code sont fondamentaux&#8221;, a d\u00e9clar\u00e9 Checkmarx.<\/p>\n<p>Le d\u00e9veloppement intervient sous le nom de ReversingLabs <a rel=\"nofollow noopener\" href=\"https:\/\/www.reversinglabs.com\/blog\/protestware-taps-npm-to-call-out-wars-in-ukraine-gaza\" target=\"_blank\">d\u00e9couvert<\/a> une nouvelle vague de logiciels de protestation npm qui \u00ab cachent des scripts diffusant des messages de paix li\u00e9s aux conflits en Ukraine, en Isra\u00ebl et dans la bande de Gaza \u00bb.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/1700247312_497_27-packages-PyPI-malveillants-avec-des-milliers-de-telechargements-ciblant.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/1700247312_497_27-packages-PyPI-malveillants-avec-des-milliers-de-telechargements-ciblant.jpg\" alt=\"\" border=\"0\" data-original-height=\"649\" data-original-width=\"728\"\/><\/a><\/div>\n<p>L&#8217;un des packages, nomm\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/www.npmjs.com\/package\/@snyk\/sweater-comb\" target=\"_blank\">@snyk\/pull-peigne<\/a> (version 2.1.1), d\u00e9termine la situation g\u00e9ographique de l&#8217;h\u00f4te, et s&#8217;il s&#8217;av\u00e8re qu&#8217;il s&#8217;agit de la Russie, affiche un message critiquant \u00ab l&#8217;invasion injustifi\u00e9e \u00bb de l&#8217;Ukraine \u00e0 travers un autre module appel\u00e9 \u00ab<a rel=\"nofollow noopener\" href=\"https:\/\/checkmarx.com\/blog\/new-protestware-found-lurking-in-highly-popular-npm-package\/\" target=\"_blank\">es5-ext<\/a>&#8220;.<\/p>\n<p>Un autre paquet, <a rel=\"nofollow noopener\" href=\"https:\/\/www.npmjs.com\/package\/e2eakarev\" target=\"_blank\">e2eakarev<\/a>a la description \u00ab paquet de protestation gratuit contre la Palestine \u00bb dans le fichier package.json et effectue des v\u00e9rifications similaires pour voir si l&#8217;adresse IP correspond \u00e0 Isra\u00ebl, et si c&#8217;est le cas, enregistre ce qui est d\u00e9crit comme un \u00ab message de protestation inoffensif \u00bb qui exhorte les d\u00e9veloppeurs \u00e0 sensibiliser \u00e0 la lutte palestinienne.<\/p>\n<p>Il ne s\u2019agit pas uniquement d\u2019acteurs malveillants qui infiltrent les \u00e9cosyst\u00e8mes open source.  Plus t\u00f4t cette semaine, GitGuardian <a rel=\"nofollow noopener\" href=\"https:\/\/blog.gitguardian.com\/uncovering-thousands-of-unique-secrets-in-pypi-packages\/\" target=\"_blank\">r\u00e9v\u00e9l\u00e9<\/a> la pr\u00e9sence de 3\u00a0938 secrets uniques au total dans 2\u00a0922 projets PyPI, parmi lesquels 768 secrets uniques se sont r\u00e9v\u00e9l\u00e9s valides.<\/p>\n<p>Cela inclut les cl\u00e9s AWS, les cl\u00e9s API Azure Active Directory, les cl\u00e9s d&#8217;application GitHub OAuth, les cl\u00e9s Dropbox, les cl\u00e9s SSH et les informations d&#8217;identification associ\u00e9es \u00e0 MongoDB, MySQL, PostgreSQL, Coinbase et Twilio.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/pjHvTZON\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/11\/Turla-met-a-jour-la-porte-derobee-Kazuar-avec-une.gif\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>De plus, bon nombre de ces secrets ont \u00e9t\u00e9 divulgu\u00e9s plus d&#8217;une fois, couvrant plusieurs versions, portant le nombre total d&#8217;occurrences \u00e0 56\u00a0866.<\/p>\n<p>&#8220;R\u00e9v\u00e9ler des secrets dans des packages open source comporte des risques importants pour les d\u00e9veloppeurs et les utilisateurs&#8221;, a d\u00e9clar\u00e9 Tom Forbes de GitGuardian.  &#8220;Les attaquants peuvent exploiter ces informations pour obtenir un acc\u00e8s non autoris\u00e9, se faire passer pour les responsables du paquet ou manipuler les utilisateurs gr\u00e2ce \u00e0 des tactiques d&#8217;ing\u00e9nierie sociale.&#8221;<\/p>\n<p>La vague continue d&#8217;attaques ciblant la cha\u00eene d&#8217;approvisionnement de logiciels a \u00e9galement incit\u00e9 le gouvernement am\u00e9ricain \u00e0 publier ce mois-ci de nouvelles directives destin\u00e9es aux d\u00e9veloppeurs et fournisseurs de logiciels afin de maintenir et de sensibiliser \u00e0 la s\u00e9curit\u00e9 des logiciels.<\/p>\n<p>&#8220;Il est recommand\u00e9 aux organisations d&#8217;acquisition d&#8217;attribuer des \u00e9valuations des risques de la cha\u00eene d&#8217;approvisionnement \u00e0 leurs d\u00e9cisions d&#8217;achat compte tenu des r\u00e9cents incidents tr\u00e8s m\u00e9diatis\u00e9s de la cha\u00eene d&#8217;approvisionnement de logiciels&#8221;, ont d\u00e9clar\u00e9 la Cybersecurity and Infrastructure Security Agency (CISA), la National Security Agency (NSA) et le Bureau du directeur. du renseignement national (ODNI) <a rel=\"nofollow noopener\" href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2023\/11\/09\/cisa-nsa-and-partners-release-new-guidance-securing-software-supply-chain\" target=\"_blank\">dit<\/a>.<\/p>\n<p>&#8220;Les d\u00e9veloppeurs et fournisseurs de logiciels devraient am\u00e9liorer leurs processus de d\u00e9veloppement de logiciels et r\u00e9duire les risques de pr\u00e9judice non seulement pour les employ\u00e9s et les actionnaires, mais \u00e9galement pour leurs utilisateurs.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/11\/27-malicious-pypi-packages-with.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un acteur malveillant inconnu a \u00e9t\u00e9 observ\u00e9 en train de publier des packages typosquat dans le r\u00e9f\u00e9rentiel Python Package Index (PyPI) pendant pr\u00e8s de six mois dans le but de diffuser des logiciels malveillants capables de gagner en persistance, de voler des donn\u00e9es sensibles et d&#8217;acc\u00e9der \u00e0 des portefeuilles de crypto-monnaie pour obtenir un gain [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1021365,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,84,4175,4168,4165,4161,200267,133,692,8154,4159,4171,65,200271,4590,1558,200268,200269,200270,7309,69497,128318,4172,4169,67468,4166,4164],"class_list":["post-1021364","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-avec","tag-ciblant","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-des","tag-experts","tag-informatiques","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-les","tag-logiciel-malveillant-rancongiciel","tag-malveillants","tag-milliers","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-packages","tag-pypi","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-telechargements","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1021364","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1021364"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1021364\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1021365"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1021364"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1021364"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1021364"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}