研究发现十个窃取开发者数据的恶意 PyPI 包
人工智能 2025-11-26 19:36:28
0

Check Point 研究人员在 Python 包索引 (PyPI) 上发现了十个恶意包。研究意这些软件包安装了信息窃取程序,发现允许攻击者窃取开发人员的个窃私人数据和个人凭据。研究人员提供了有关恶意软件包的取开详细信息:
Ascii2text 在名称和描述上模仿了流行的 art 软件包 。可以在没有发布部分的数据情况下复制整个项目描述,从而防止用户意识到这是研究意一个假包。恶意部分在包 init.py 文件中,发现由setup.py安装脚本导入 。个窃init.py 文件中的取开代码负责下载和执行恶意脚本,该脚本搜索本地密码并使用 discordweb hook 上传。数据






尽管 CheckPoint 报告了发现的软件包并从 PyPI 中删除,但在其系统中下载这些软件包的软件开发者仍然可能面临风险 。
Bleepingcomputer 指出 ,在许多情况下,恶意程序包为可能的香港云服务器供应链攻击奠定了基础 ,因此开发人员的计算机可能只是广泛感染的起始点,并且应该对代码进行恶意代码审计。重要的是要记住 ,PyPI 中的任何包都没有安全保证,用户有责任仔细检查名称 、发布历史 、提交详细信息、主页链接和下载数量。所有这些元素共同有助于确定 Python 包是服务器租用否值得信赖或是否具有潜在恶意 。