Hades PyPI Attack: 19 Packages Poisoned to Auto-Run Bun Credential Stealer
Die Hades-Angriffswelle auf PyPI kompromittierte 19 Python-Pakete mit 37 bösartigen Artefakten. Diese installierten eine Credential-Stealer-Malware, die sich automatisch ausführt. Nutzer sollten betroffene Pakete identifizieren und umgehend entfernen.
Die Miasma-Lieferkettenkampagne hat eine neue Angriffswelle namens Hades ausgelöst, die 37 bösartige Wheel-Artefakte in 19 Paketen im Python Package Index (PyPI) betrifft. Diese Angriffe sind eine Weiterentwicklung der Mini-Shai-Hulud-Angriffe und zielen auf spezifische Ökosysteme ab. Die bösartigen Pakete sind darauf ausgelegt, einen Bun-Anmeldeinformationsdiebstahl automatisch auszuführen.
Organisationen, die Python-Pakete aus dem PyPI-Register verwenden, insbesondere solche, die von den 19 betroffenen Paketen abhängen.
Angreifer können über manipulierte Softwarepakete in der Lieferkette Anmeldeinformationen stehlen, was zu unbefugtem Zugriff auf Systeme und Daten führen kann. Dies untergräbt das Vertrauen in Open-Source-Software-Repositories.
Erfolgreicher Diebstahl von Anmeldeinformationen, der zu weitreichenden Kompromittierungen von Entwicklungs-, Test- und Produktionsumgebungen führt, in denen die infizierten Pakete verwendet werden.
Überprüfen Sie die Integrität und Herkunft aller aus PyPI bezogenen Pakete. Implementieren Sie strenge Richtlinien für die Softwarelieferkette und nutzen Sie Tools zur statischen und dynamischen Analyse von Abhängigkeiten. Aktualisieren Sie umgehend alle betroffenen Pakete, sobald saubere Versionen verfügbar sind.
- ▸Überprüfen Sie Ihre Abhängigkeitslisten (z.B. requirements.txt, pyproject.toml) auf die 19 genannten bösartigen PyPI-Pakete.
- ▸Scannen Sie Ihre Entwicklungsumgebungen und CI/CD-Pipelines auf die Verwendung der betroffenen PyPI-Pakete.
- ▸Überwachen Sie den Netzwerkverkehr von Systemen, die PyPI-Pakete verwenden, auf ungewöhnliche ausgehende Verbindungen oder den Versuch, Anmeldeinformationen zu exfiltrieren.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1195 Supply Chain Compromise | High | The Miasma supply chain campaign has sparked a fresh attack wave called Hades, this time involving 37 malicious wheel artifacts across 19 packages in the Python Package Index (PyPI) registry |
| Credential Access | T1552 Unsecured Credentials | High | Poisoned to Auto-Run Bun Credential Stealer |
| Execution | T1059 Command and Scripting Interpreter | Medium | Auto-Run Bun Credential Stealer |
- Die genauen Namen der 19 betroffenen PyPI-Pakete sind im Artikel nicht aufgeführt.
- Die spezifischen Anmeldeinformationen, die der Bun Credential Stealer abgreift, sind nicht detailliert.
- Die genaue Methode, wie die bösartigen Wheel-Artefakte in die PyPI-Pakete injiziert wurden, ist nicht spezifiziert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Können wir Execution detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog