Paket PyPI Tidak Aktif Disusupi untuk Menyebarkan Malware Nova Sentinel

The Hacker News

Cyberthreat.id - Paket tidak aktif yang tersedia di repositori Python Package Index (PyPI) diperbarui hampir setelah dua tahun untuk menyebarkan malware pencuri informasi yang disebut Nova Sentinel.

The Hacker News menuliskan bahwa paket tersebut, bernama Django-log-tracker, pertama kali diterbitkan ke PyPI pada bulan April 2022, menurut perusahaan keamanan rantai pasokan perangkat lunak Phylum, yang mendeteksi pembaruan anomali pada perpustakaan pada tanggal 21 Februari 2024.

Meskipun repositori GitHub yang tertaut belum diperbarui sejak 10 April 2022, adanya pembaruan berbahaya menunjukkan kemungkinan adanya penyusupan pada akun PyPI milik pengembang.

Django-log-tracker telah diunduh 3,866 kali hingga saat ini, dengan versi nakal (1.0.4) diunduh 107 kali pada tanggal diterbitkan. Paket ini tidak lagi tersedia untuk diunduh dari PyPI.

“Dalam pembaruan berbahaya, penyerang menghapus sebagian besar konten aslinya, hanya menyisakan file __init__.py dan example.py,” kata perusahaan itu.

Perubahannya, sederhana dan cukup jelas, melibatkan pengambilan file yang dapat dieksekusi bernama "Updater_1.4.4_x64.exe" dari server jarak jauh ("45.88.180[.]54"), diikuti dengan meluncurkannya menggunakan Python os.startfile() fungsi.

Binernya, pada bagiannya, dilengkapi dengan Nova Sentinel, malware pencuri yang pertama kali didokumentasikan oleh Sekoia pada November 2023 didistribusikan dalam bentuk aplikasi Electron palsu di situs palsu yang menawarkan unduhan video game.

“Yang menarik dari kasus khusus ini… adalah bahwa vektor serangan tampaknya merupakan upaya serangan rantai pasokan melalui akun PyPI yang telah disusupi,” kata Phylum.

"Jika ini adalah paket yang sangat populer, proyek apa pun dengan paket ini terdaftar sebagai ketergantungan tanpa versi yang ditentukan atau versi fleksibel yang ditentukan dalam file ketergantungannya akan menarik versi terbaru dan berbahaya dari paket ini."[]