PyPi-Malware attackiert Discord und Roblox

Die Sicherheitsforscher von Snyk überwachen Open-Source-Ökosysteme kontinuierlich auf bösartige Pakete und nutzen statische Analysetechniken, um verdächtige Pakete zu identifizieren und zu kennzeichnen. Jedes bösartige Paket wird bei der Veröffentlichung im Paketmanager identifiziert und schnell zur Snyk-Schwachstellendatenbank hinzugefügt.

Bei seinen jüngsten Untersuchungen fand das Team 12 einzelne Malware-Pakete, die demselben Akteur gehören. Diese bösartigen Pakete versuchten, der Entdeckung zu entgehen, indem sie Windows-Rechner infiltrierten und bösartige ausführbare Dateien ausführten, die vom Discord Content Delivery Network (CDN) – einer sehr beliebten Online-Chat-Anwendung – auf den Host heruntergeladen wurden.

Diese Pakete nutzten PyInstaller, um eine bösartige Anwendung und ihre Abhängigkeiten in einem Paket zu bündeln. PyInstaller verfolgt hier einen doppelten Zweck: Er soll die Erkennung verhindern, indem er die Abhängigkeiten bündelt, anstatt sie von einem Remote-Server auf den Host herunterzuladen, und eine ausführbare Datei bereitstellen, die ohne Interpreter ausgeführt werden kann.

Diese Malware zielt auf Daten ab, die für alltägliche Benutzeranwendungen gespeichert sind. Bei der Ausführung versucht sie, Google Chrome-Daten (Passwörter, Cookies, Webprotokoll, Suchverlauf und Lesezeichen) zu stehlen. Diese Daten sind ein häufiges Ziel für böswillige Akteure, da sie diese Daten dann verwenden können, um sich mit den angegebenen Anmeldeinformationen durch Ihre Konten zu bewegen.

Auch die beliebte Online-Chat-Anwendung Discord ist ein Ziel. Die Malware exfiltriert Discord-Tokens und injiziert dabei einen persistenten Schadcode. Dieser Schadcode, der als Discord Injector bekannt ist, kann eine alarmierende Menge an Informationen an den Angreifer weitergeben. Er gibt nicht nur Ihre Anmeldedaten weiter, sondern kann auch Ihre Kreditkarteninformationen abgreifen, wenn Sie diese nach dem Laden des Injectors eingeben.

Ein weiterer interessanter Aspekt dieser Malware ist, dass sie tatsächlich Discord-Ressourcen zur Verteilung ausführbarer Dateien nutzt. Diese Praxis ist zwar nicht neu, aber der Hinweis auf cdn.discord.com hat die Sicherheitsforscher auf den Plan gerufen. Die Binärdateien werden über das Discord CDN auf den Host heruntergeladen.

ZDNet.de Redaktion

Recent Posts

AMD steigert Umsatz und Gewinn im ersten Quartal

Server-CPUs und Server-GPUs legen deutlich zu. Das Gaming-Segment schwächelt indes.

5 Stunden ago

Google stopft schwerwiegende Sicherheitslöcher in Chrome 124

Zwei Use-after-free-Bugs stecken in Picture In Picture und der WebGPU-Implementierung Dawn. Betroffen sind Chrome für…

2 Tagen ago

Studie: 91 Prozent der Ransomware-Opfer zahlen Lösegeld

Die durchschnittliche Lösegeldzahlung liegt bei 2,5 Millionen Dollar. Acht Prozent der Befragten zählten 2023 mehr…

2 Tagen ago

DMA: EU stuft auch Apples iPadOS als Gatekeeper ein

Eine neue Analyse der EU-Kommission sieht vor allem eine hohe Verbreitung von iPadOS bei Business-Nutzern.…

2 Tagen ago

Chips bescheren Samsung deutlichen Gewinnzuwachs

Das operative Ergebnis wächst um fast 6 Billionen Won auf 6,64 Billionen Won. Die Gewinne…

2 Tagen ago

Chrome: Google verschiebt das Aus für Drittanbietercookies

Ab Werk blockiert Chrome Cookies von Dritten nun frühestens ab Anfang 2025. Unter anderem gibt…

3 Tagen ago