<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>package Archivi - Webbare</title>
	<atom:link href="https://www.webbare.it/tag/package/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.webbare.it/tag/package/</link>
	<description>Easy choise, easy way!</description>
	<lastBuildDate>Wed, 29 May 2024 15:35:51 +0000</lastBuildDate>
	<language>it-IT</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1</generator>

<image>
	<url>https://www.webbare.it/wp-content/uploads/2020/02/jira-logo-scaled.png</url>
	<title>package Archivi - Webbare</title>
	<link>https://www.webbare.it/tag/package/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Sonatype espone il pacchetto PyPI dannoso &#8220;pytoileur&#8221;</title>
		<link>https://www.webbare.it/2024-05-sonatype-pypi/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=sonatype-pypi</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 29 May 2024 15:35:51 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[Devops]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[package]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Pypi]]></category>
		<category><![CDATA[python]]></category>
		<category><![CDATA[Security]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2427</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-05-sonatype-pypi/">Sonatype espone il pacchetto PyPI dannoso &#8220;pytoileur&#8221;</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b598e8a741" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b598e8a71c1413"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b598e931ff4141" ><div class="vc_column-inner thegem-custom-inner-6a9b598e9320d "><div class="wpb_wrapper thegem-custom-6a9b598e931ff4141">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b598e939a72180"  >
			<div class="wpb_wrapper">
				<p><strong>Sonatype</strong> ha scoperto “<em>pytoileur</em>”, un pacchetto <strong>PyPI</strong> dannoso progettato per scaricare e installare binari Windows troianizzati in grado di sorvegliare, requisire la persistenza e rubare criptovalute. Questa scoperta fa parte di una campagna più ampia, durata mesi, denominata “Cool package”, volta a infiltrarsi nella comunità dei codificatori.</p>
<p>Ieri, un sistema di rilevamento automatico di malware gestito da Sonatype, noto come Sonatype Repository Firewall, ha segnalato un pacchetto PyPI appena pubblicato chiamato “pytoileur”. Il pacchetto dannoso, rintracciato come sonatype-2024-1783, aveva registrato 264 download dal suo rilascio prima che Sonatype avvertisse gli amministratori di PyPI di rimuoverlo.</p>
<p>Il pacchetto si descriveva come “pacchetto cool”, con una descrizione <strong>HTML</strong> che affermava che si trattava di “uno strumento di gestione delle API scritto in Python”. È interessante notare che includeva un riferimento a “pystob”, un pacchetto ormai defunto, indicando un tentativo di typosquatting per ingannare gli utenti di pacchetti legittimi come “Pyston”.</p>
<p>A prima vista, il file “setup.py” all&#8217;interno di “pytoileur” sembrava pulito, ma Jeff Thornhill, ricercatore di sicurezza di Sonatype, ha scoperto del codice maligno abilmente nascosto con spazi bianchi eccessivi.</p>
<p>“Sebbene la codifica base64 sia piuttosto standard nelle applicazioni e non offra molto in termini di mascheramento del codice dannoso, l&#8217;autore ha tentato di ‘nascondere’ questa particolare stringa codificata alla revisione umana manuale iniettandola dopo un&#8217;istruzione di stampa e includendo un paragrafo di spazi bianchi prima del codice”, ha spiegato Thornhill.</p>
<p>Il payload codificato in base64 è stato progettato per colpire gli utenti di Windows. Utilizzava comandi Python per scaricare un eseguibile dannoso da un server esterno (hxxp://51.77.140[.]144:8086/dl/runtime). Il binario dannoso, “Runtime.exe”, viene eseguito utilizzando comandi Windows PowerShell e VBScript. Questo eseguibile impiega misure anti-rilevamento per evitare i controlli e installa spyware aggiuntivi in grado di persistere, tra cui funzionalità di furto di informazioni e crypto-jacking.</p>
<p>Ax Sharma, ricercatore di Sonatype, ha scoperto che l&#8217;attore delle minacce dietro il pacchetto PyPI dannoso “pytoileur” sta pubblicando risposte false su StackOverflow, invitando le persone a installare il pacchetto dannoso.</p>
<p><iframe id="twitter-widget-0" class="" style="position: static; visibility: visible; width: 550px; height: 672px; display: block; flex-grow: 1;" title="X Post" src="https://platform.twitter.com/embed/Tweet.html?creatorScreenName=Gadget_Ry&amp;dnt=true&amp;embedId=twitter-widget-0&amp;features=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%3D%3D&amp;frame=false&amp;hideCard=false&amp;hideThread=false&amp;id=1795813203500322953&amp;lang=en-gb&amp;origin=https%3A%2F%2Fwww.developer-tech.com%2Fnews%2F2024%2Fmay%2F29%2Fsonatype-exposes-malicious-pypi-package-pytoileur%2F&amp;sessionId=7d4cde34bbb9fe0f4e5dafcf600819b8f4576b04&amp;siteScreenName=Developer_Tech&amp;theme=light&amp;widgetsVersion=2615f7e52b7e0%3A1702314776716&amp;width=550px" frameborder="0" scrolling="no" allowfullscreen="allowfullscreen" data-tweet-id="1795813203500322953"></iframe></p>
<p>Questa preoccupazione è amplificata dalla grande presenza di sviluppatori alle prime armi su StackOverflow, che stanno ancora imparando e potrebbero essere vittime di consigli dannosi.</p>
<p>Ulteriori indagini hanno rivelato che “pytoileur” fa parte di una campagna più ampia legata a pacchetti dannosi identificati in precedenza. Questi pacchetti, spesso descritti semplicemente come “Cool package”, hanno utilizzato tecniche di inganno simili dal 2023. Si camuffano da strumenti di gestione delle API o da versioni semplificate di utility ben note, prendendo di mira gli sviluppatori di varie nicchie, tra cui l&#8217;intelligenza artificiale e l&#8217;apprendimento automatico.</p>
<p>Uno dei pacchetti precedenti, “gpt-requests”, che sembrava rivolto agli sviluppatori di IA, nascondeva anche i payload dannosi utilizzando gli spazi bianchi. Simili a “pytoileur”, questi payload scaricano binari troianizzati destinati allo spionaggio e al furto di dati.</p>
<p>Il pacchetto “lalalaopti” è particolarmente degno di nota perché conteneva moduli di codice Python in chiaro per il dirottamento degli appunti, il keylogging, l&#8217;accesso remoto alla webcam e la cattura degli screenshot, evidenziando ulteriormente l&#8217;intento malevolo degli attori delle minacce dietro questa campagna.</p>
<p>I ricercatori di Sonatype e Checkmarx hanno identificato diversi pacchetti dannosi collegati a questa campagna, tra cui:</p>
<ul>
<li>gogogolokl</li>
<li>gpt-richieste</li>
<li>kokokoako</li>
<li>lalalaopti</li>
<li>pybowl</li>
<li>pyclack</li>
<li>pyefflorer</li>
<li>pyhjdddo</li>
<li>pyhulul</li>
<li>piioapso</li>
<li>pyjio</li>
<li>pyjoul</li>
<li>pykokalalz</li>
<li>pykooler</li>
<li>pyktrkatoo</li>
<li>pilone</li>
<li>piminor</li>
<li>piowler</li>
<li>pipiele</li>
<li>pystallerer</li>
<li>pistob</li>
<li>pytarlooko</li>
<li>pytasler</li>
<li>pitoileur</li>
<li>pywolle</li>
<li>pywool</li>
</ul>
<p>La ricomparsa della campagna “Cool package” attraverso “pytoileur” dimostra la persistenza delle minacce poste da attori malintenzionati negli ambienti di sviluppo software. In presenza di minacce simili, Sonatype dichiara che continuerà a espandere le proprie blocklist e a salvaguardare la comunità degli sviluppatori.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b598e939a72180{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b598e939a72180{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b598e939a72180{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b598e939a72180{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-05-sonatype-pypi/">Sonatype espone il pacchetto PyPI dannoso &#8220;pytoileur&#8221;</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
