بستههای مخرب PyPI، توکنهای Cloud را به سرقت بردند
براساس گزارش پايگاه خبري سروش امنيت ، محققان امنیت سایبری اخیراً یک کمپین مخرب را شناسایی کردهاند که کاربران مخزن PyPI (شاخص بستههای پایتون) را هدف قرار داده است. در این حمله، کتابخانههای جعلی با نامهای مرتبط با "زمان" منتشر شدهاند که در واقع حاوی کدهای مخربی برای سرقت دادههای حساس مانند توکنهای دسترسی به سرویسهای ابری هستند.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ،شرکت امنیتی ReversingLabs دو مجموعه از این بستههای مخرب را شناسایی کرده است که مجموعاً شامل ۲۰ بسته میباشد. این بستهها تا زمان حذف شدن، بیش از ۱۴,۱۰۰ بار دانلود شدهاند. برخی از این بستهها عبارتاند از:
• snapshot-photo ۲,۴۴۸ دانلود
• time-check-server ۳۱۶ دانلود
• time-check-server-get ۱۷۸ دانلود
• time-server-analysis ۱۴۴ دانلود
• time-server-analyzer ۷۴ دانلود
مجموعه دوم شامل بستههایی است که عملکردهای مرتبط با سرویسهای ابری مختلف مانند Alibaba Cloud، Amazon Web Services و Tencent Cloud را پیادهسازی میکنند. برخی از این بستهها عبارتاند از:
aclient-sdk ۱۲۰ دانلود
acloud-client ۵,۴۹۶ دانلود
alicloud-client ۶۲۲ دانلود
amzclients-sdk ۱۰۰ دانلود
awscloud-clients-core۲۰۶ دانلود
این بستههای مخرب به گونهای طراحی شدهاند که توکنهای دسترسی به سرویسهای ابری را به زیرساختهای مهاجم ارسال کنند. تمامی بستههای شناساییشده در حال حاضر از PyPI حذف شدهاند.
تحلیلهای بیشتر نشان داده است که سه بسته acloud-client، enumer-iam و tcloud-python-test به عنوان وابستگیهای یک پروژه محبوب در GitHub به نام accesskey_tools معرفی شدهاند که ۴۲ بار فورک و ۵۱۹ ستاره دریافت کرده است.
این افشاگری در حالی صورت میگیرد که محققان Fortinet FortiGuard Labs هزاران بسته در PyPI و npm را شناسایی کردهاند که برخی از آنها حاوی اسکریپتهای نصب مشکوکی هستند که میتوانند کد مخرب را در حین نصب اجرا کنند یا با سرورهای خارجی ارتباط برقرار کنند.
[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]
منبع :
پلیس فتا





