1756401905
2025-08-28 17:10:00
28 августа 2025 годаВосхищенные Lakshmananmalware / Ransomware
Цепочка программного обеспечения. сказал Он сделал открытие после того, как определило злонамеренное расширение под названием «Ahbanc.shiba», которое функционировало аналогично двум другим расширениям – Ahban.shiba и Ahban.cychelloworld – которые были отмечены ранее в марте этого года.
Все три библиотеки предназначены для того, чтобы выступать в качестве загрузчика для извлечения полезной нагрузки PowerShell с внешнего сервера, который шифрует файлы в папке, называемой «Testshiba» на рабочем столе Windows и требует токена Shiba Inu, предоставляя активы на неуказанный кошелек. Эти усилия предполагают постоянные попытки развития актера угроз.
Стоит отметить, что каждое расширение должно иметь уникальный идентификатор, который представляет собой комбинацию имени издателя и названия расширения (т.е.). В случае, исследованном с помощью ReversingLabs, оба расширения дифференцируются только по имени издателя, в то время как фактическое имя расширения остается неизменным.
Однако, согласно Для документации по коду Visual Studio поле, указанное в манифесте расширения «должно быть все строчные без пробелов» и «должно быть уникальным для рынка».
«Так как же расширения Ahban.shiba и Ahbanc.shiba в конечном итоге имели то же имя, несмотря на правила публикации официальной документации?», – спросила исследователь безопасности Люсиа Валентич, который в конечном итоге обнаружил, что это возможно, как только расширение будет удалено из репозитория. Но это поведение не относится к сценариям, когда автор не публикует расширение.
Стоит отметить, что возможность повторного использования названия удаленных библиотек также относится к репозиторию индекса пакетов Python (PYPI), как продемонстрировано By ReversingLabs в начале 2023 года.
В то время было обнаружено, что удаление пакета сделает свое имя проекта «доступным для любого другого пользователя PYPI», если имена файлов дистрибуции (комбинация имени проекта, номер версии и тип распределения) отличаются от именных в настоящее время в распределении.
Тем не менее, PYPI вырезает исключение, где имена пакетов PYPI могут быть сделаны недоступными, если они впервые использовались в злонамеренных пакетах. Похоже, что код Visual Studio не имеет аналогичного ограничения, чтобы предотвратить повторное использование имен злонамеренных расширений.
Развитие, как наблюдается В протеканных журналах чата Black Basta показывает, как актеры угроз смотрят на отравление реестров с открытым исходным кодом с библиотеками Ransomware, которые требуют выкуп от ничего не подозревающих жертв, которые могут их установить. Это делает все более важным для организаций и разработчиков, чтобы принять безопасные методы разработки и активно контролировать эти экосистемы для угроз цепочки поставок программного обеспечения.
«Обнаружение этой лазейки раскрывает новую угрозу: что название любого удаленного расширения может быть использовано повторно, и любым», – сказал Валентич. «Это означает, что если какое -то законное и очень популярное расширение удалено, его название для захвата».
Пакеты, опубликованные пользователями по имени Ruer и Npjun, перечислены ниже –
- Toolkdvv (версии 1.1.0, 1.0.0)
- React-SXT (версия 2.4.1)
- реаги-тип (версия 0.1.0)
- Реактивные типа (версия 0.1.0)
- React-SDK-Solana (версия 2.4.1)
- Реактивное контроль (версия 2.4.1)
- Revshare-SDK-API (версия 2.4.1)
- Revshare-SDK-APII (версия 2.4.1)
Что примечательно в этих пакетах, так это использование 70 слоев запутанного кода для распаковки полезной нагрузки на питона, которая разработана для облегчения кражи данных и экстрафильтрации.
«Репозитории программного обеспечения с открытым исходным кодом стали одним из основных точек въезда для злоумышленников в рамках атак цепочки поставок, с растущими волнами, использующими опечатки и маскируют, притворяясь законным»,-сказал исследователь безопасности JFROG Гай Королейски.
«Влияние сложных многослойных кампаний, предназначенных для уклонения от традиционной безопасности и кражи конфиденциальных данных, подчеркивает важность наличия видимости во всей цепочке поставок программного обеспечения с строгим автоматическим сканированием и одним источником истины для всех программных компонентов».
#Исследователи #находят #недостаток #кода #позволяющий #злоумышленникам #переиздать #удаленные #расширения #под #одно #именами
По теме




