<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>reversinglabs Archivi - Webbare</title>
	<atom:link href="https://www.webbare.it/tag/reversinglabs/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.webbare.it/tag/reversinglabs/</link>
	<description>Easy choise, easy way!</description>
	<lastBuildDate>Wed, 21 Feb 2024 14:12:49 +0000</lastBuildDate>
	<language>it-IT</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1</generator>

<image>
	<url>https://www.webbare.it/wp-content/uploads/2020/02/jira-logo-scaled.png</url>
	<title>reversinglabs Archivi - Webbare</title>
	<link>https://www.webbare.it/tag/reversinglabs/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Scoperti alcuni Pacchetti Python che utilizzavano il sideloading DLL per aggirare la sicurezza</title>
		<link>https://www.webbare.it/2024-02-python-dll/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=python-dll</link>
		
		<dc:creator><![CDATA[admin]]></dc:creator>
		<pubDate>Wed, 21 Feb 2024 14:12:49 +0000</pubDate>
				<category><![CDATA[Dev]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[coding]]></category>
		<category><![CDATA[Cyber Security]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[development]]></category>
		<category><![CDATA[dll sideloading]]></category>
		<category><![CDATA[hacking]]></category>
		<category><![CDATA[infosec]]></category>
		<category><![CDATA[open source]]></category>
		<category><![CDATA[programming]]></category>
		<category><![CDATA[Pypi]]></category>
		<category><![CDATA[python]]></category>
		<category><![CDATA[reversinglabs]]></category>
		<category><![CDATA[Security]]></category>
		<guid isPermaLink="false">https://www.webbare.it/?p=2340</guid>

					<description><![CDATA[<p>L'articolo <a href="https://www.webbare.it/2024-02-python-dll/">Scoperti alcuni Pacchetti Python che utilizzavano il sideloading DLL per aggirare la sicurezza</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="wpb-content-wrapper" id="wpb-content-root"><div id="vc_row-6a9b3d279d2b9" class="vc_row wpb_row vc_row-fluid thegem-custom-6a9b3d279d29e7633"><div class="wpb_column vc_column_container vc_col-sm-12 thegem-custom-6a9b3d27a50d58470" ><div class="vc_column-inner thegem-custom-inner-6a9b3d27a50d9 "><div class="wpb_wrapper thegem-custom-6a9b3d27a50d58470">
	
		<div class="wpb_text_column wpb_content_element  thegem-vc-text thegem-custom-6a9b3d27a54e49724"  >
			<div class="wpb_wrapper">
				<p>I ricercatori di <em>ReversingLabs</em> hanno scoperto dei pacchetti <strong>Python</strong> che utilizzano il sideloading di DLL per aggirare gli strumenti di sicurezza.</p>
<p>Il <strong>10 gennaio 2024, Karlo Zanki,</strong> un reverse engineer di ReversingLabs, si è imbattuto in due pacchetti sospetti sul Python Package Index (PyPI). Questi pacchetti, denominati NP6HelperHttptest e NP6HelperHttper, sono risultati utilizzare il sideloading di DLL, una tecnica nota utilizzata da attori malintenzionati per eseguire codice in modo discreto ed eludere il rilevamento da parte degli strumenti di sicurezza.</p>
<p>Questa scoperta sottolinea l&#8217;espansione del panorama delle minacce all&#8217;interno delle catene di fornitura del software, con attori malintenzionati che sfruttano le vulnerabilità negli ecosistemi open-source. L&#8217;incidente evidenzia le sfide che gli sviluppatori devono affrontare per verificare la qualità e l&#8217;autenticità dei moduli open-source, in un panorama vasto e in continua evoluzione di codice disponibile.</p>
<p>I pacchetti dannosi, <strong>camuffati</strong> con nomi molto simili a quelli legittimi, miravano a ingannare gli sviluppatori e a farli incorporare inconsapevolmente nei loro progetti. Questa tattica, nota come typosquatting, è solo uno dei tanti metodi utilizzati dagli aggressori per infiltrarsi nelle catene di fornitura del software legittimo.</p>
<p>Ulteriori indagini hanno rivelato che i pacchetti dannosi hanno preso di mira i pacchetti PyPI esistenti, NP6HelperHttp e NP6HelperConfig, originariamente pubblicati da un utente chiamato NP6. Mentre NP6 è associato a <a href="https://www.chapsvision.com/">Chapvision</a>, un&#8217;azienda di automazione del marketing, l&#8217;account PyPI in questione era collegato a un account personale di uno sviluppatore di Chapvision. La scoperta ha spinto Chapvision a confermare la legittimità degli strumenti di aiuto e a rimuovere successivamente i pacchetti dannosi da <strong>PyPI.</strong></p>
<p>L&#8217;analisi dei pacchetti dannosi ha rivelato un approccio sofisticato, in cui uno script <strong>setup.py</strong> è stato utilizzato per scaricare sia i file legittimi che quelli dannosi. In particolare, la DLL dannosa &#8211; dgdeskband64.dll &#8211; è stata creata per sfruttare il sideloading delle DLL, una tecnica comunemente utilizzata dai criminali informatici per caricare codice dannoso eludendo il rilevamento.</p>
<p>Un ulteriore esame ha rivelato una campagna più ampia, con altri campioni che presentano caratteristiche simili. La piattaforma Titanium di ReversingLabs, utilizzando YARA Retro Hunt, ha identificato campioni correlati che indicano uno sforzo coordinato da parte degli attori delle minacce.</p>
<p>Il codice dannoso, incorporato nella DLL, utilizzava un gestore di eccezioni per eseguire shellcode, stabilendo una connessione con un server esterno per scaricare ed eseguire payload. L&#8217;indagine ha inoltre portato alla luce tracce di Cobalt Strike Beacon, uno strumento di sicurezza del Red Team riutilizzato dagli attori delle minacce per attività dannose.</p>
<p>Questa scoperta sottolinea la crescente sofisticazione degli attori maligni che sfruttano le infrastrutture open-source per le loro campagne. Evidenzia l&#8217;urgente necessità per gli sviluppatori e le organizzazioni di fortificare le loro catene di fornitura del software contro tali attacchi, sottolineando le misure proattive per garantire l&#8217;integrità e la sicurezza dei loro repository di codice.</p>

			</div>
			<style>@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3d27a54e49724{display: block!important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3d27a54e49724{display: block!important;}}@media screen and (max-width: 1023px) {.thegem-vc-text.thegem-custom-6a9b3d27a54e49724{position: relative !important;}}@media screen and (max-width: 767px) {.thegem-vc-text.thegem-custom-6a9b3d27a54e49724{position: relative !important;}}</style>
		</div>
	
</div></div></div></div>
</div><p>L'articolo <a href="https://www.webbare.it/2024-02-python-dll/">Scoperti alcuni Pacchetti Python che utilizzavano il sideloading DLL per aggirare la sicurezza</a> proviene da <a href="https://www.webbare.it">Webbare</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
