<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Phylum Archivi - Webbare</title>
	<atom:link href="https://www.webbare.it/tag/phylum/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.webbare.it/tag/phylum/</link>
	<description>Easy choise, easy way!</description>
	<lastBuildDate>Wed, 17 Jul 2024 07:29:48 +0000</lastBuildDate>
	<language>it-IT</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1</generator>

<image>
	<url>https://www.webbare.it/wp-content/uploads/2020/02/jira-logo-scaled.png</url>
	<title>Phylum Archivi - Webbare</title>
	<link>https://www.webbare.it/tag/phylum/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Immagini malevoli nell&#8217;ultimo attacco alla supply chain</title>
		<link>https://www.webbare.it/2024-07-immagini-malevoli-supply-chain/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=immagini-malevoli-supply-chain</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 17 Jul 2024 07:29:48 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[Devops]]></category>
		<category><![CDATA[Mobile App]]></category>
		<category><![CDATA[Mobile Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[development]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[infosec]]></category>
		<category><![CDATA[npm]]></category>
		<category><![CDATA[Phylum]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Supply Chain]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2460</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-07-immagini-malevoli-supply-chain/">Immagini malevoli nell&#8217;ultimo attacco alla supply chain</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b32a8413d7" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b32a8413c5182"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b32a84983f6536" ><div class="vc_column-inner thegem-custom-inner-6a9b32a849843 "><div class="wpb_wrapper thegem-custom-6a9b32a84983f6536">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b32a849c511066"  >
			<div class="wpb_wrapper">
				<p>Una serie di pacchetti dannosi, camuffati da software legittimi, sono stati <a href="https://blog.phylum.io/fake-aws-packages-ship-command-and-control-malware-in-jpeg-files/">scoperti</a> nel registro npm dalla società di cybersicurezza <strong>Phylum</strong>.</p>
<p>I pacchetti &#8211; identificati il 13 luglio 2024 &#8211; contenevano funzionalità nascoste di comando e controllo incorporate in file immagine, eseguite durante il processo di installazione.</p>
<p>I ricercatori di Phylum hanno scoperto due pacchetti in questa campagna, uno dei quali denominato “<em>img-aws-s3-object-multipart-copy</em>” imitava una libreria GitHub legittima. La versione dannosa includeva modifiche per eseguire un nuovo script chiamato “loadformat.js” al momento dell&#8217;installazione.</p>
<p>Il file loadformat.js, pur sembrando innocuo a prima vista, conteneva un codice sofisticato progettato per estrarre ed eseguire payload nascosti dai file immagine forniti con il pacchetto. L&#8217;analisi di Phylum ha rivelato che una di queste immagini, camuffata da logo Microsoft, conteneva codice dannoso in grado di stabilire una connessione con un server di comando e controllo.</p>
<p><em>“Nascondere i payload nelle immagini non è un concetto nuovo”</em>, afferma Phylum nel suo rapporto. <em>“Tuttavia, quando un aggressore cerca di nascondere i propri payload in modo così profondo, possiamo solo supporre che sia sofisticato e che operi con un chiaro intento malevolo”.</em></p>
<p>Il payload estratto comprendeva la funzionalità di registrazione delle macchine infette con il server dell&#8217;aggressore, il recupero e l&#8217;esecuzione periodica di comandi e la trasmissione dei risultati all&#8217;aggressore. Il server di comando e controllo è stato identificato come operante dall&#8217;indirizzo IP 85.208.108.29.</p>
<p>Particolarmente preoccupante è il periodo di tempo in cui questi pacchetti dannosi sono rimasti disponibili sul registro di npm.</p>
<p>“I pacchetti dannosi sono rimasti disponibili su npm per quasi due giorni”, ha osservato Phylum. “Questo dato è preoccupante perché implica che la maggior parte dei sistemi non è in grado di rilevare e segnalare tempestivamente questi pacchetti, lasciando gli sviluppatori vulnerabili agli attacchi per periodi di tempo più lunghi”.</p>
<p>Questo incidente mette in evidenza la crescente sofisticazione degli attacchi alla catena di approvvigionamento che prendono di mira gli ecosistemi open-source. Phylum sottolinea la necessità critica per gli sviluppatori e le organizzazioni di sicurezza di esercitare estrema cautela quando incorporano librerie open-source nei loro progetti.</p>
<p>Gli sviluppatori sono invitati ad aumentare la vigilanza e a migliorare l&#8217;uso delle capacità di rilevamento per combattere questi attacchi sempre più sofisticati alle catene di fornitura del software.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b32a849c511066{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b32a849c511066{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b32a849c511066{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b32a849c511066{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-07-immagini-malevoli-supply-chain/">Immagini malevoli nell&#8217;ultimo attacco alla supply chain</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Phylum scopre un malware mirato camuffato in un pacchetto Python</title>
		<link>https://www.webbare.it/2024-05-phylum-malware-python/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=phylum-malware-python</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 22 May 2024 11:58:05 +0000</pubDate>
				<category><![CDATA[Mobile App]]></category>
		<category><![CDATA[Mobile Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[development]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[infosec]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Phylum]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Pypi]]></category>
		<category><![CDATA[python]]></category>
		<category><![CDATA[Security]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2421</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-05-phylum-malware-python/">Phylum scopre un malware mirato camuffato in un pacchetto Python</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b32a84a84f" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b32a84a8414465"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b32a84ab369089" ><div class="vc_column-inner thegem-custom-inner-6a9b32a84ab38 "><div class="wpb_wrapper thegem-custom-6a9b32a84ab369089">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b32a84ad972127"  >
			<div class="wpb_wrapper">
				<p>Gli esperti di cybersicurezza di <strong>Phylum</strong> hanno individuato un payload dannoso incorporato in un popolare pacchetto Python sul repository <strong>PyPI</strong>. Il pacchetto, denominato requests-darwin-lite, è una variante non autorizzata della libreria requests, ampiamente utilizzata.</p>
<p>Il pacchetto<em> requests-darwin-lite</em> è stato abilmente progettato per emulare la sua controparte legittima, ma includeva un binario Go nascosto in un file immagine sovradimensionato che fingeva di essere un semplice logo. Questo file &#8211; un PNG etichettato come immagine della barra laterale &#8211; pesava insolitamente circa 17 MB, in netto contrasto con le dimensioni normali di circa 300 kB della versione autentica.</p>
<p>Durante l&#8217;installazione del pacchetto, se l&#8217;ambiente di installazione era <strong>macOS</strong>, veniva attivata una classe di comando specializzata &#8220;PyInstall&#8221;. Questa classe esegue un comando codificato in base64 che estrae l&#8217;UUID (Universal Unique Identifier) del sistema.</p>
<p>Il codice verificava la presenza di un UUID specifico, indicando un attacco altamente mirato. Se l&#8217;UUID non corrispondeva, l&#8217;installazione proseguiva senza distribuire il malware. Ciò suggerisce che gli aggressori stavano testando la distribuzione o avevano in mente un obiettivo molto specifico.</p>
<p>Quando le condizioni erano soddisfatte, il file PNG sovradimensionato veniva elaborato per estrarre il binario nascosto, che veniva poi reso eseguibile ed eseguito in background, dando di fatto agli aggressori il controllo del computer. L&#8217;analisi dei file ha identificato il binario come un componente di OSX/Silver, un framework C2 (comando e controllo) simile a Cobalt Strike, ma meno conosciuto e quindi con minori probabilità di essere rilevato.</p>
<p>Phylum ha notato che le versioni precedenti di questo pacchetto includevano il gancio di installazione dannoso e il binario impacchettato. Tuttavia, le versioni successive &#8211; identificate come 2.28.0 e 2.28.1 &#8211; hanno ridotto queste caratteristiche aggressive; la prima non esegue più il binario al momento dell&#8217;installazione e la seconda è del tutto priva dei componenti dannosi.</p>
<p>La scoperta ha provocato una segnalazione immediata a PyPI, che ha portato alla rimozione di tutte le versioni del pacchetto dal repository. Questa sequenza di eventi sottolinea la necessità di vigilare nella comunità open-source, dove la confusione delle dipendenze e gli attacchi mirati stanno diventando sempre più sofisticati.</p>
<p>Questo incidente ci ricorda che gli aggressori continuano ad evolvere i loro metodi per sfruttare gli ecosistemi open-source, sfruttando pacchetti apparentemente innocenti per distribuire malware. È necessario aumentare la consapevolezza e le misure preventive in tutta la comunità tecnologica per salvaguardarsi da questi attacchi.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b32a84ad972127{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b32a84ad972127{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b32a84ad972127{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b32a84ad972127{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-05-phylum-malware-python/">Phylum scopre un malware mirato camuffato in un pacchetto Python</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Una campagna malware prende di mira i repository Python e JavaScript ufficiali</title>
		<link>https://www.webbare.it/2022-12-malware-repository-python-javascript/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=malware-repository-python-javascript</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 14 Dec 2022 13:13:26 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[Web]]></category>
		<category><![CDATA[Web Developer]]></category>
		<category><![CDATA[Web Marketing]]></category>
		<category><![CDATA[javascript]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Phylum]]></category>
		<category><![CDATA[python]]></category>
		<category><![CDATA[ransomware]]></category>
		<category><![CDATA[repository]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2040</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2022-12-malware-repository-python-javascript/">Una campagna malware prende di mira i repository Python e JavaScript ufficiali</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b32a84b8a6" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b32a84b89b6415"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b32a84bb0c2798" ><div class="vc_column-inner thegem-custom-inner-6a9b32a84bb0e "><div class="wpb_wrapper thegem-custom-6a9b32a84bb0c2798">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b32a84bd3c700"  >
			<div class="wpb_wrapper">
				<p>Una campagna di <strong>malware</strong> attiva prende di mira i repository ufficiali di <strong>Python</strong> e <strong>JavaScript</strong>.</p>
<p>La società di sicurezza della catena di fornitura di software <strong>Phylum</strong> ha individuato la campagna. Phylum ha affermato di aver scoperto la campagna dopo aver notato una raffica di attività attorno ai <em>typosquat</em> del popolare pacchetto di richieste Python.</p>
<p>I <em>typosquat</em> sfruttano semplici errori di battitura per installare pacchetti dannosi.</p>
<p>In questo caso, i typos <strong>PyPI</strong> includono: d<em>equests, fequests, gequests, rdquests, reauests, reduests, reeuests, reqhests, reqkests, requesfs, requesta, requeste, requestw, requfsts, resuests, rewuests, rfquests, rrquests, rwquests, telnservrr e tequest.</em></p>
<p>Phylum in seguito ha scoperto che l&#8217;attaccante stava pubblicando i seguenti pacchetti <strong>NPM</strong> che sfruttano anch&#8217;essi il typosquatting: discordallintsbot, discordselfbot16, discord-all-intents-bot, discors.jd e telnservrr.</p>
<p>In quanto cloni delle biblioteche ufficiali, spesso passano inosservati finché non è troppo tardi.</p>
<p>A seconda del sistema operativo del dispositivo della vittima, questo particolare malware scarica un binario Golang rilevante. Una volta eseguito, lo sfondo del desktop del computer della vittima viene aggiornato con una falsa immagine della CIA e il malware tenterà di crittografare alcuni file.</p>
<p>Un file README viene inserito dal malware sul desktop che chiede all&#8217;utente di contattare l&#8217;individuo su Telegram e pagare <em>&#8220;una piccola quota di $ 100&#8221;</em> in BTC, ETH, LTC o XMR. In caso contrario, l&#8217;attaccante afferma che la chiave di decrittazione verrà cancellata.</p>
<p>Secondo <strong>Phylum</strong>, l&#8217;attacco è in corso (dal 13 dicembre 2022) ma è stata rilasciata una nuova versione del <strong>ransomware</strong> che ha anche limitato le architetture supportate.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b32a84bd3c700{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b32a84bd3c700{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b32a84bd3c700{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b32a84bd3c700{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2022-12-malware-repository-python-javascript/">Una campagna malware prende di mira i repository Python e JavaScript ufficiali</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
