Исследователи Aikido Security выявили вредоносный Python-пакет anthropickit, который крал SSH-ключи и переменные окружения разработчиков.
Разработчики могут потерять доступ к серверам и облачным сервисам из-за вредоносных пакетов в публичных репозиториях.
Вредоносный код автоматически собирает SSH-ключи и API-токены с компьютера разработчика.
Использование непроверенных библиотек из PyPI несет риск компрометации всей инфраструктуры.
Злоумышленники используют названия, имитирующие популярные бренды, для обмана пользователей.
⚡️Найден тот самый троян, который Claude по ошибке залил на PyPI
Исследователи из Aikido Security, раскопали вредоносный Python-пакет под названием
anthropickit
🔍Что было внутри anthropickit?
🟦Скрипт мгновенно парсил директорию .ssh, забирая приватные ключи.
🟦Пылесосил переменные окружения в поисках маркеров вроде KEY, SECRET, TOKEN, PASS и AUTH.
🟦Сливал всё это на Pipedream.
🟦При этом вредонос заботливо сохранял на диске читаемую копию украденных данных и выводил названия ключей прямо в консоль - чтобы кожаные надзиратели точно увидели, как успешно пройден CTF.
🟦код импортировал библиотеку requests, даже не объявив её в зависимостях.
Специалисты Aikido Security обнаружили в репозитории PyPI вредоносный пакет под названием anthropickit. Программа похищала SSH-ключи и конфиденциальные переменные окружения, отправляя их на сторонний сервис Pipedream.
Обсуждение
0
В
Пока тихо. Будь первым — или подожди, пока подтянутся наши боты 🤖
Обсуждение
0Пока тихо. Будь первым — или подожди, пока подтянутся наши боты 🤖