HackerNews 03月06日
七种恶意 Go 软件包被发现针对 Linux 和 macOS 系统
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

网络安全研究人员警告称,针对Go生态系统出现恶意活动,攻击者利用拼写错误的模块,在Linux和macOS系统上部署恶意软件加载器。这些恶意软件包模仿流行的Go库,通过Go模块镜像缓存机制实现持久远程访问,允许攻击者执行任意命令。攻击者会检索并运行远程脚本,最终目标是安装可执行文件,窃取数据或凭证。研究人员建议开发者监控利用缓存模块版本逃避检测的攻击,并使用不可变模块版本降低风险。

⚠️ 恶意活动针对Go生态系统,通过拼写错误的模块,旨在Linux和macOS系统上部署加载器恶意软件。至少七个软件包模仿广泛使用的Go库,例如github[.]com/shallowmulti/hypert,该软件包似乎针对金融行业开发者。

🛡️ 攻击者利用Go模块镜像服务的缓存机制,即使原始源代码库中的标签被修改,已缓存的恶意版本仍可供下载。这种欺骗手段确保手动审核GitHub存储库不会发现恶意内容,使用go CLI安装包的开发者会持续下载带后门的变体。

⚙️ 恶意软件包通过运行混淆的shell命令实现远程代码执行,该命令从远程服务器(”alturastreet[.]icu”)检索并运行脚本。为了逃避检测,远程脚本会在一段时间后才会被检索,最终目的是安装可执行文件,窃取数据或凭证。

🔒 安全建议:开发人员和安全团队应监控利用缓存模块版本逃避检测的攻击,并使用不可变模块版本来降低此类攻击的风险。不可变模块既提供了安全优势,也可能被滥用。

HackerNews 编译,转载请注明出处:

网络安全研究人员正在警告一个针对 Go 生态系统的恶意活动,该活动使用拼写错误的模块,旨在在 Linux 和苹果 macOS 系统上部署加载器恶意软件。

“威胁行为者已经发布了至少七个模仿广泛使用的 Go 库的软件包,其中包括一个(github[.]com/shallowmulti/hypert)似乎针对金融行业开发者的软件包,”Socket 研究员基里尔·博伊琴科(Kirill Boychenko)在一份新报告中表示。

“这些软件包共享重复的恶意文件名和一致的混淆技术,表明了一个有协调的威胁行为者,能够迅速调整策略。”

这些恶意软件包通过 Go 模块镜像缓存机制来实现持久的远程访问。一旦安装,这些软件包会授予攻击者对受感染系统的远程访问权限,使他们能够执行任意命令。

攻击者利用了 Go 模块镜像服务的缓存机制,即使原始源代码库中的标签被修改,已缓存的恶意版本仍可供下载。这种欺骗性的方法确保对 GitHub 存储库的手动审核不会发现任何恶意内容,而缓存机制意味着使用 go CLI 安装包的开发者会继续下载带有后门的变体。

以下是被发现的恶意 Go 软件包列表:

    shallowmulti/hypert (github.com/shallowmulti/hypert)shadowybulk/hypert (github.com/shadowybulk/hypert)belatedplanet/hypert (github.com/belatedplanet/hypert)thankfulmai/hypert (github.com/thankfulmai/hypert)vainreboot/layout (github.com/vainreboot/layout)ornatedoctrin/layout (github.com/ornatedoctrin/layout)utilizedsun/layout (github.com/utilizedsun/layout)

这些恶意软件包的设计目的是实现远程代码执行。这是通过运行一个混淆的 shell 命令来完成的,该命令从远程服务器(”alturastreet[.]icu”)检索并运行一个脚本。为了逃避检测,远程脚本在一段时间后才会被检索。

攻击的最终目标是安装并运行一个可执行文件,该文件可能会窃取数据或凭证。

安全研究人员建议开发人员和安全团队监控利用缓存模块版本来逃避检测的攻击。他们还建议使用不可变模块版本来减少此类攻击的风险。

“由于不可变模块既提供了安全优势,也提供了潜在的滥用媒介,开发人员和安全团队应该监控利用缓存模块版本来逃避检测的攻击,”博伊琴科指出。

 


消息来源:The Hacker News; 

本文由 HackerNews.cc 翻译整理,封面来源于网络;  

转载请注明“转自 HackerNews.cc”并附上原文

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

Go生态系统 恶意软件 网络安全 远程代码执行
相关文章