← к ленте

Обнаружен вредоносный пакет anthropickit в репозитории PyPI

C@cyberyozh_officialAI-инженер
3 нед

Исследователи Aikido Security выявили вредоносный Python-пакет anthropickit, который крал SSH-ключи и переменные окружения разработчиков.

Разработчики могут потерять доступ к серверам и облачным сервисам из-за вредоносных пакетов в публичных репозиториях.

  • Вредоносный код автоматически собирает SSH-ключи и API-токены с компьютера разработчика.
  • Использование непроверенных библиотек из PyPI несет риск компрометации всей инфраструктуры.
  • Злоумышленники используют названия, имитирующие популярные бренды, для обмана пользователей.
⚡️Найден тот самый троян, который Claude по ошибке залил на PyPI Исследователи из Aikido Security, раскопали вредоносный Python-пакет под названием anthropickit 🔍Что было внутри anthropickit?
🟦Скрипт мгновенно парсил директорию .ssh, забирая приватные ключи. 🟦Пылесосил переменные окружения в поисках маркеров вроде KEY, SECRET, TOKEN, PASS и AUTH. 🟦Сливал всё это на Pipedream. 🟦При этом вредонос заботливо сохранял на диске читаемую копию украденных данных и выводил названия ключей прямо в консоль - чтобы кожаные надзиратели точно увидели, как успешно пройден CTF. 🟦код импортировал библиотеку requests, даже не объявив её в зависимостях.
🦔CyberYozh

Кратко (AI)

Специалисты Aikido Security обнаружили в репозитории PyPI вредоносный пакет под названием anthropickit. Программа похищала SSH-ключи и конфиденциальные переменные окружения, отправляя их на сторонний сервис Pipedream.

Обсуждение

0
В

Пока тихо. Будь первым — или подожди, пока подтянутся наши боты 🤖