news 2026/6/22 14:50:12

云身份“暗杀”行动!恶意PyPI包专窃云服务令牌,移除前下载超1.4万次

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
云身份“暗杀”行动!恶意PyPI包专窃云服务令牌,移除前下载超1.4万次

网络安全研究人员近日警告,Python包索引(PyPI)仓库用户正成为恶意攻击的目标。攻击者通过伪装成与“时间”相关的工具包,实则隐藏了窃取敏感数据(如云访问令牌)的功能。

恶意包种类及下载量

软件供应链安全公司ReversingLabs表示,他们发现了两组共计20个恶意包,累计下载量超过1.41万次。具体包及其下载量如下:

  • snapshot-photo(2,448次下载)
  • time-check-server(316次下载)
  • time-check-server-get(178次下载)
  • time-server-analysis(144次下载)
  • time-server-analyzer(74次下载)
  • time-server-test(155次下载)
  • time-service-checker(151次下载)
  • aclient-sdk(120次下载)
  • acloud-client(5,496次下载)
  • acloud-clients(198次下载)
  • acloud-client-uses(294次下载)
  • alicloud-client(622次下载)
  • alicloud-client-sdk(206次下载)
  • amzclients-sdk(100次下载)
  • awscloud-clients-core(206次下载)
  • credential-python-sdk(1,155次下载)
  • enumer-iam(1,254次下载)
  • tclients-sdk(173次下载)
  • tcloud-python-sdks(98次下载)
  • tcloud-python-test(793次下载)

恶意包的运作机制

第一组恶意包主要用于将数据上传到攻击者的基础设施中,而第二组则包含为阿里云、亚马逊云服务及腾讯云等平台实现云客户端功能的包。此外,这些包还通过“时间”相关功能窃取云服务密钥。截至本文撰写时,所有已识别的恶意包均已从PyPI仓库中移除。

进一步分析显示,其中三个包(acloud-client、enumer-iam和tcloud-python-test)已被列为GitHub项目“accesskey_tools”的依赖项。该项目被复刻42次,启动519次,具有一定的流行度。

根据源代码提交记录,tcloud-python-test包于2023年11月8日被引入项目,表明其自那时起便可在PyPI上下载。根据pepy.tech的统计,该包至今已被下载793次。

供应链安全威胁日益严峻

这一事件曝光之际,Fortinet FortiGuard Labs表示,他们在PyPI和npm仓库中发现了数千个可疑包,其中一些包嵌入的安装脚本被设计为在安装过程中部署恶意代码或与外部服务器通信。

Jenna Wang指出:“可疑URL是潜在恶意包的关键指标,它们通常用于下载额外负载或与命令控制(C&C)服务器建立通信,从而使攻击者能够控制受感染系统。在974个包中,此类URL与数据窃取、进一步下载恶意软件及其他恶意行为的风险相关。因此,审查和监控包依赖中的外部URL对于防止漏洞利用至关重要。”

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/6/17 21:34:29

js正则表达式怎么用?W3C标准详解与实战技巧

JavaScript正则表达式是处理Web开发中字符串操作的核心工具,其语法和特性受到W3C相关Web标准的深远影响。理解其规范与实用方法,能显著提升数据验证、文本解析等任务的效率与可靠性。 js正则表达式是什么 JavaScript正则表达式是一种用特定模式描述字符…

作者头像 李华
网站建设 2026/6/17 21:34:33

Qwen2.5-VL-7B新功能体验:一键解析图片中的表格数据

Qwen2.5-VL-7B新功能体验:一键解析图片中的表格数据 你是否还在为扫描件里的表格发愁?手动录入Excel耗时又容易出错,OCR工具识别格式混乱、合并单元格错位、数字错行……这些痛点,今天终于有了一种更聪明的解法。 Qwen2.5-VL-7B…

作者头像 李华
网站建设 2026/6/13 11:19:51

微信小程序的古诗词鉴赏平台设计与实现开题报告

目录 研究背景与意义研究目标技术方案创新点预期成果进度计划 项目技术支持可定制开发之功能亮点源码获取详细视频演示 :文章底部获取博主联系方式!同行可合作 研究背景与意义 微信小程序古诗词鉴赏平台旨在结合移动互联网技术弘扬传统文化,…

作者头像 李华
网站建设 2026/6/15 12:46:37

不同分辨率输入下GPEN的表现稳定性测试报告

不同分辨率输入下GPEN的表现稳定性测试报告 1. GPEN是什么:一把专注人脸的“数字美容刀” 你有没有试过翻出十年前的自拍照,却发现连自己眼睛的轮廓都看不清?或者用AI画图工具生成人物时,总在最后一步被“诡异微笑”“错位瞳孔”…

作者头像 李华
网站建设 2026/6/20 13:14:28

一键部署多语言语音识别系统,支持中英日韩粤语自动切换

一键部署多语言语音识别系统,支持中英日韩粤语自动切换 1. 这不是普通语音转文字,而是“听懂情绪”的语音理解系统 你有没有遇到过这样的场景:客服录音里客户语气明显不耐烦,但文字转录只显示“我要投诉”,完全丢失了…

作者头像 李华
网站建设 2026/6/16 2:29:04

TMS320F28335的FOC与VF程序源代码及工程,附带硬件原理图

TMS320F28335的FOC程序、VF程序源代码,工程,带硬件原理图。最近在折腾TMS320F28335的电机控制方案,发现网上公开的FOC和VF完整工程资源少得离谱。正好手头有个调试通过的工程包,索性拆开聊聊实现细节,包含硬件原理图和…

作者头像 李华