Operation Navy Ghost: Bösartige PyPI-Pakete infizieren Telegram-Bots

Sicherheitsforscher haben unter dem Namen 'Operation Navy Ghost' eine ausgeklügelte Supply-Chain-Attacke im Python Package Index (PyPI) aufgedeckt. Dabei wurden gezielt manipulierte Pakete hochgeladen, die Entwickler von Telegram-Bots anlocken und unbemerkt schädlichen Code in deren Anwendungen einschleusen sollten.

Die angreifenden Akteure nutzten Typosquatting und täuschend ähnliche Paketnamen bekannter Bibliothekserweiterungen. Sobald ein Entwickler das betroffene Paket in sein Projekt einband und den Telegram-Bot startete, aktivierte sich eine versteckte Hintertür, die unbemerkt Befehle von einem entfernten C2-Server empfangen konnte.

Über die Backdoor waren die Angreifer in der Lage, sensible Umgebungs- und Zugangsdaten (wie API-Tokens, Telegram-Bot-Schlüssel und SSH-Credentials) vom Server des Opfers abzugreifen. Zudem konnten beliebige Systembefehle mit den Rechten des Bot-Prozesses ausgeführt werden.

Der Vorfall unterstreicht erneut das hohe Risiko von Abhängigkeiten in Open-Source-Ökosystemen. Entwicklern wird dringend geraten, die genauen Paketbezeichnungen sowie Prüfsummen vor der Installation zu verifizieren und bestehende Bot-Umgebungen auf verdächtige Netzwerkverbindungen hin zu überprüfen.

Quelle: https://www.security-insider.de/operation-navy-ghost-backdoor-supply-chain-a-a7aef14bca7ea71dbb268aaf312f2b5f/

← Alle Beiträge