بدافزار TeamPCP به LiteLLM رسید؛ هشدار درباره سرقت گسترده داده‌ها

کمیته رکن چهارم – گروه هکری TeamPCP در ادامه حملات زنجیره تأمین خود، پکیج پرکاربرد LiteLLM در مخزن PyPI را با کد مخرب آلوده کرده است.

به گزارش کمیته رکن چهارم، مهاجمان نسخه‌های ۱٫۸۲٫۷ و ۱٫۸۲٫۸ این کتابخانه را منتشر کردند که حاوی بدافزار سرقت اطلاعات موسوم به TeamPCP Cloud Stealer بوده است. این پکیج که روزانه میلیون‌ها بار دانلود می‌شود، به‌عنوان یک رابط برای اتصال به مدل‌های زبانی مختلف در پروژه‌های هوش مصنوعی مورد استفاده گسترده قرار دارد.

بررسی‌ها نشان می‌دهد کد مخرب در فایل proxy_server.py به‌صورت رمزگذاری‌شده (base64) پنهان شده و با import شدن پکیج اجرا می‌شود. در نسخه جدیدتر، یک فایل مخرب با پسوند .pth نیز اضافه شده که باعث می‌شود کد مخرب در هر بار اجرای Python فعال شود، حتی در صورتی که این کتابخانه مستقیماً مورد استفاده قرار نگیرد.

پس از اجرا، بدافزار اقدام به جمع‌آوری گسترده اطلاعات حساس از جمله کلیدهای SSH، توکن‌های سرویس‌های ابری، داده‌های Kubernetes، فایل‌های محیطی و اطلاعات پایگاه‌داده می‌کند. همچنین اطلاعات سیستم مانند نام میزبان، کاربر و تنظیمات شبکه نیز استخراج می‌شود.

در مراحل بعدی، بدافزار تلاش می‌کند به محیط‌های Kubernetes نفوذ کرده و با ایجاد دسترسی‌های گسترده، امکان گسترش در زیرساخت را فراهم کند. برای حفظ دسترسی، یک سرویس systemd با نامی جعلی ایجاد شده و ارتباط مستمری با سرورهای مهاجم برقرار می‌شود.

داده‌های جمع‌آوری‌شده در یک فایل فشرده ذخیره و به زیرساخت مهاجم ارسال می‌شوند. گزارش‌هایی از سرقت صدها هزار داده منتشر شده، هرچند این آمار هنوز به‌طور مستقل تأیید نشده است.

این حمله در ادامه مجموعه‌ای از عملیات‌های مشابه توسط این گروه انجام شده که شامل آلودگی ابزار Trivy، انتشار ایمیج‌های مخرب Docker و حملات به پروژه‌های متن‌باز دیگر بوده است.

در حال حاضر، نسخه‌های مخرب از مخزن PyPI حذف شده و نسخه امن ۱٫۸۲٫۶ به‌عنوان نسخه پایدار معرفی شده است.

پیش‌زمینه

حملات زنجیره تأمین در سال‌های اخیر به یکی از مهم‌ترین تهدیدات امنیت سایبری تبدیل شده‌اند. در این نوع حملات، مهاجمان با نفوذ به ابزارها و کتابخانه‌های پرکاربرد، امکان دسترسی گسترده به تعداد زیادی از سیستم‌ها را به‌طور همزمان به دست می‌آورند. کارشناسان تأکید می‌کنند که استفاده از منابع متن‌باز بدون مکانیزم‌های اعتبارسنجی و پایش مداوم می‌تواند ریسک این نوع نفوذها را افزایش دهد.

منبع: BleepingComputer

درباره نویسنده

پست های مرتبط

پاسخ دهید


خبرگزاری هرانا

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *


Type The Red Captcha Characters Below.