{"id":633755,"date":"2023-03-02T19:34:40","date_gmt":"2023-03-02T21:34:40","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-experts-identifient-un-voleur-dinformations-et-un-cheval-de-troie-complets-dans-le-package-python-sur-pypi\/"},"modified":"2023-03-02T19:34:42","modified_gmt":"2023-03-02T21:34:42","slug":"des-experts-identifient-un-voleur-dinformations-et-un-cheval-de-troie-complets-dans-le-package-python-sur-pypi","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-experts-identifient-un-voleur-dinformations-et-un-cheval-de-troie-complets-dans-le-package-python-sur-pypi\/","title":{"rendered":"Des experts identifient un voleur d&#8217;informations et un cheval de Troie complets dans le package Python sur PyPI"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">02 mars 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 logicielle \/ CodingSec<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Un package Python malveillant charg\u00e9 dans le Python Package Index (PyPI) s&#8217;est av\u00e9r\u00e9 contenir un voleur d&#8217;informations complet et un cheval de Troie d&#8217;acc\u00e8s \u00e0 distance.<\/p>\n<p>Le colis, nomm\u00e9 <strong>imb\u00e9cile<\/strong>a \u00e9t\u00e9 identifi\u00e9 par l&#8217;\u00e9quipe Cyber \u200b\u200b\u200b\u200bThreat Intelligence de Kroll, la soci\u00e9t\u00e9 appelant le logiciel malveillant <strong>Daltonien<\/strong>.<\/p>\n<p>&#8220;Le malware &#8216;Colour-Blind&#8217; indique la d\u00e9mocratisation de la cybercriminalit\u00e9 qui pourrait conduire \u00e0 une intensification du paysage des menaces, car plusieurs variantes peuvent \u00eatre g\u00e9n\u00e9r\u00e9es \u00e0 partir de code provenant d&#8217;autres&#8221;, ont d\u00e9clar\u00e9 les chercheurs de Kroll Dave Truman et George Glass. <a rel=\"nofollow noopener\" href=\"https:\/\/www.kroll.com\/en\/insights\/publications\/cyber\/pypi-packages-deliver-python-remote-access-tools\" target=\"_blank\">a dit<\/a> dans un rapport partag\u00e9 avec The Hacker News.<\/p>\n<p>colourfool, comme d&#8217;autres modules Python voyous d\u00e9couverts ces derniers mois, dissimule son code malveillant dans le script de configuration, qui pointe vers une charge utile d&#8217;archive ZIP h\u00e9berg\u00e9e sur Discord.<\/p>\n<p>Le fichier contient un script Python (code.py) fourni avec diff\u00e9rents modules con\u00e7us pour enregistrer les frappes au clavier, voler les cookies et m\u00eame d\u00e9sactiver les logiciels de s\u00e9curit\u00e9.<\/p>\n<p>Le logiciel malveillant, en plus d&#8217;effectuer des contr\u00f4les d&#8217;\u00e9vasion de la d\u00e9fense pour d\u00e9terminer s&#8217;il est ex\u00e9cut\u00e9 dans un bac \u00e0 sable, \u00e9tablit la persistance au moyen d&#8217;un script Visual Basic et utilise le transfert[.]sh pour l&#8217;exfiltration de donn\u00e9es.<\/p>\n<p>&#8220;En tant que m\u00e9thode de contr\u00f4le \u00e0 distance, le logiciel malveillant d\u00e9marre une application Web Flask, qu&#8217;il rend accessible \u00e0 Internet via l&#8217;utilitaire de tunnel inverse de Cloudflare&#8221; cloudflared &#8220;, en contournant toutes les r\u00e8gles de pare-feu entrantes&#8221;, ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<p>L&#8217;utilisation des tunnels Cloudflare refl\u00e8te une autre campagne divulgu\u00e9e par Phylum le mois dernier qui utilisait six packages frauduleux pour distribuer un voleur-rat surnomm\u00e9 powerRAT.<\/p>\n<p>Le cheval de Troie est riche en fonctionnalit\u00e9s et est capable de collecter des mots de passe, de mettre fin \u00e0 des applications, de prendre des captures d&#8217;\u00e9cran, d&#8217;enregistrer des frappes au clavier, d&#8217;ouvrir des pages Web arbitraires sur un navigateur, d&#8217;ex\u00e9cuter des commandes, de capturer des donn\u00e9es de portefeuille cryptographique et m\u00eame d&#8217;espionner les victimes via la cam\u00e9ra Web.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2023\/03\/1677792880_744_Des-experts-identifient-un-voleur-dinformations-et-un-cheval-de.png\" alt=\"Paquet Python sur PyPI\" border=\"0\" data-original-height=\"433\" data-original-width=\"728\" title=\"Paquet Python sur PyPI\"\/><\/div>\n<p>Les d\u00e9couvertes surviennent alors que les acteurs de la menace exploitent le code source associ\u00e9 au voleur W4SP pour g\u00e9n\u00e9rer des versions copi\u00e9es qui sont <a rel=\"nofollow noopener\" href=\"https:\/\/blog.sonatype.com\/how-stolen-information-stealers-are-fueling-an-underground-market\" target=\"_blank\">distribu\u00e9<\/a> via des packages Python tels que ratebypass, imagesolverpy et 3m-promo-gen-api.<\/p>\n<p>De plus, Phylum <a rel=\"nofollow noopener\" href=\"https:\/\/blog.phylum.io\/phylum-discovers-go-based-rat-spark-being-distributed-on-pypi\" target=\"_blank\">d\u00e9couvert<\/a> trois autres packages &#8211; appel\u00e9s pycolured, pycolurate et colurful &#8211; qui ont \u00e9t\u00e9 utilis\u00e9s pour fournir un cheval de Troie d&#8217;acc\u00e8s \u00e0 distance bas\u00e9 sur Go appel\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/XZB-1248\/Spark\" target=\"_blank\">\u00c9tincelle<\/a>.<\/p>\n<p>En plus des attaques ciblant PyPI, la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 de la cha\u00eene d&#8217;approvisionnement logicielle a \u00e9galement <a rel=\"nofollow noopener\" href=\"https:\/\/blog.phylum.io\/phylum-discovers-another-attack-on-pypi\" target=\"_blank\">d\u00e9tails r\u00e9v\u00e9l\u00e9s<\/a> d&#8217;une campagne d&#8217;attaque massive au cours de laquelle des acteurs malveillants inconnus ont publi\u00e9 jusqu&#8217;\u00e0 1 138 packages pour d\u00e9ployer un ex\u00e9cutable Rust, qui est ensuite utilis\u00e9 pour d\u00e9poser des fichiers binaires malveillants suppl\u00e9mentaires.<\/p>\n<p>&#8220;La proposition risque \/ r\u00e9compense pour les attaquants vaut bien le temps et les efforts relativement minuscules, s&#8217;ils peuvent d\u00e9barquer une baleine avec un gros portefeuille crypto&#8221;, l&#8217;\u00e9quipe de recherche Phylum <a rel=\"nofollow noopener\" href=\"https:\/\/blog.phylum.io\/a-pypi-typosquatting-campaign-post-mortem\" target=\"_blank\">a dit<\/a>.<\/p>\n<p>&#8220;Et la perte de quelques bitcoins est d\u00e9risoire par rapport aux dommages potentiels de la perte des cl\u00e9s SSH d&#8217;un d\u00e9veloppeur dans une grande entreprise telle qu&#8217;une entreprise ou un gouvernement.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/03\/experts-identify-fully-featured-info.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80202 mars 2023\ue804Ravie LakshmananS\u00e9curit\u00e9 logicielle \/ CodingSec Un package Python malveillant charg\u00e9 dans le Python Package Index (PyPI) s&#8217;est av\u00e9r\u00e9 contenir un voleur d&#8217;informations complet et un cheval de Troie d&#8217;acc\u00e8s \u00e0 distance. Le colis, nomm\u00e9 imb\u00e9cilea \u00e9t\u00e9 identifi\u00e9 par l&#8217;\u00e9quipe Cyber \u200b\u200b\u200b\u200bThreat Intelligence de Kroll, la soci\u00e9t\u00e9 appelant le logiciel malveillant Daltonien. &#8220;Le malware [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":633756,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[7968,4168,30150,4158,4165,4161,429,133,22908,692,20500,4157,4159,4171,4170,4167,4160,4163,4162,7878,69497,39385,4172,4169,60,8915,4166,8808,4164],"class_list":["post-633755","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-cheval","tag-comment-pirater","tag-complets","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-des","tag-dinformations","tag-experts","tag-identifient","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-package","tag-pypi","tag-python","tag-securite-informatique","tag-securite-internet","tag-sur","tag-troie","tag-violation-de-donnees","tag-voleur","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/633755","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=633755"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/633755\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/633756"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=633755"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=633755"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=633755"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}