SecBoard
Zurück zur Übersicht

Hades PyPI Attack: 19 Packages Poisoned to Auto-Run Bun Credential Stealer

The Hacker News·
Originalartikel lesen bei The Hacker News

Die Hades-Angriffswelle auf PyPI kompromittierte 19 Python-Pakete mit 37 bösartigen Artefakten. Diese installierten eine Credential-Stealer-Malware, die sich automatisch ausführt. Nutzer sollten betroffene Pakete identifizieren und umgehend entfernen.

Kurzfassung

Die Miasma-Lieferkettenkampagne hat eine neue Angriffswelle namens Hades ausgelöst, die 37 bösartige Wheel-Artefakte in 19 Paketen im Python Package Index (PyPI) betrifft. Diese Angriffe sind eine Weiterentwicklung der Mini-Shai-Hulud-Angriffe und zielen auf spezifische Ökosysteme ab. Die bösartigen Pakete sind darauf ausgelegt, einen Bun-Anmeldeinformationsdiebstahl automatisch auszuführen.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen, die Python-Pakete aus dem PyPI-Register verwenden, insbesondere solche, die von den 19 betroffenen Paketen abhängen.

Warum relevant

Angreifer können über manipulierte Softwarepakete in der Lieferkette Anmeldeinformationen stehlen, was zu unbefugtem Zugriff auf Systeme und Daten führen kann. Dies untergräbt das Vertrauen in Open-Source-Software-Repositories.

Realistisches Worst Case

Erfolgreicher Diebstahl von Anmeldeinformationen, der zu weitreichenden Kompromittierungen von Entwicklungs-, Test- und Produktionsumgebungen führt, in denen die infizierten Pakete verwendet werden.

Handlungsempfehlung

Überprüfen Sie die Integrität und Herkunft aller aus PyPI bezogenen Pakete. Implementieren Sie strenge Richtlinien für die Softwarelieferkette und nutzen Sie Tools zur statischen und dynamischen Analyse von Abhängigkeiten. Aktualisieren Sie umgehend alle betroffenen Pakete, sobald saubere Versionen verfügbar sind.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie Ihre Abhängigkeitslisten (z.B. requirements.txt, pyproject.toml) auf die 19 genannten bösartigen PyPI-Pakete.
  • Scannen Sie Ihre Entwicklungsumgebungen und CI/CD-Pipelines auf die Verwendung der betroffenen PyPI-Pakete.
  • Überwachen Sie den Netzwerkverkehr von Systemen, die PyPI-Pakete verwenden, auf ungewöhnliche ausgehende Verbindungen oder den Versuch, Anmeldeinformationen zu exfiltrieren.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1195 Supply Chain CompromiseHighThe Miasma supply chain campaign has sparked a fresh attack wave called Hades, this time involving 37 malicious wheel artifacts across 19 packages in the Python Package Index (PyPI) registry
Credential AccessT1552 Unsecured CredentialsHighPoisoned to Auto-Run Bun Credential Stealer
ExecutionT1059 Command and Scripting InterpreterMediumAuto-Run Bun Credential Stealer
Offene Punkte
  • Die genauen Namen der 19 betroffenen PyPI-Pakete sind im Artikel nicht aufgeführt.
  • Die spezifischen Anmeldeinformationen, die der Bun Credential Stealer abgreift, sind nicht detailliert.
  • Die genaue Methode, wie die bösartigen Wheel-Artefakte in die PyPI-Pakete injiziert wurden, ist nicht spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Execution detektieren?

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK Kill Chain (1 Techniken)