news 2026/6/12 3:16:19

PyPI恶意软件包已传播3.9万次,被曝专门窃取开发者敏感数据

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
PyPI恶意软件包已传播3.9万次,被曝专门窃取开发者敏感数据

网络安全研究人员近日在Python官方软件包仓库PyPI中发现多个恶意库,这些库专门用于窃取敏感信息。

伪装成修复补丁的恶意包

据ReversingLabs披露,其中两个名为bitcoinlibdbfix和bitcoinlib-dev的软件包,伪装成针对合法Python模块bitcoinlib近期问题的修复补丁。另一个由Socket发现的disgrasya包则包含针对WooCommerce商店的全自动信用卡盗刷脚本。

根据pepy.tech的统计数据显示,这些恶意包在被下架前已获得大量下载:

  • bitcoinlibdbfix:1,101次下载
  • bitcoinlib-dev:735次下载
  • disgrasya:37,217次下载

ReversingLabs指出:"这些恶意库都采用相似的攻击手法,通过恶意代码覆盖合法的'clw cli'命令,试图窃取敏感数据库文件。"

攻击者的社交工程尝试

值得注意的是,这些伪造库的作者曾参与GitHub问题讨论,试图诱骗不知情用户下载所谓的修复补丁并运行恶意库,但最终未能得逞。

而disgrasya包则毫不掩饰其恶意意图,公然包含信用卡信息窃取功能。Socket研究团队表示:"恶意负载从7.36.9版本开始引入,后续所有版本都嵌入了相同的攻击逻辑。"

信用卡盗刷攻击详解

信用卡盗刷(Carding)是一种自动化支付欺诈形式,攻击者利用窃取的信用卡信息批量测试商户支付系统,以验证这些卡片的有效性。这类攻击属于更广泛的"自动化交易滥用"攻击范畴。

被盗信用卡数据通常来自地下交易论坛,攻击者通过钓鱼、侧录或窃取木马等手段获取的信用卡信息会在这些论坛上出售。诈骗者会先测试这些卡片是否仍有效(未被挂失或停用),然后用于购买礼品卡或预付卡牟利。为规避风控系统,攻击者往往先进行小额交易测试。

针对WooCommerce的自动化攻击

Socket发现的disgrasya恶意包专门用于验证被盗信用卡信息,主要针对使用CyberSource作为支付网关的WooCommerce商户。该脚本通过模拟真实购物流程:查找商品、加入购物车、进入结账页面,然后在支付表单中填入随机账单信息和被盗信用卡数据。

这种模拟真实结账流程的设计,旨在测试被盗卡片的有效性,同时将信用卡号、有效期和CVV码等关键信息回传到攻击者控制的服务器(railgunmisaka[.]com),整个过程会规避欺诈检测系统的监控。

高度隐蔽的攻击工具

Socket分析指出:"虽然包名'disgrasya'(菲律宾俚语,意为'灾难'或'事故')可能引起母语者警觉,但它确实准确描述了这个恶意包的行为特征——通过模拟真实购物流程的多步骤操作,在不触发欺诈检测的情况下测试被盗信用卡。"

"攻击者将这套逻辑嵌入PyPI上的Python包中,使其下载量超过3.4万次,成功创建了一个可轻松集成到大型自动化框架中的模块化工具。这使得disgrasya成为一个伪装成无害库的强大信用卡盗刷工具。"

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/6/10 13:01:52

数据安全新基石:2025年度企业级数据匿名化工具全景评估与精选指南

在2025年,数据保护已成为重中之重。随着越来越多的组织处理敏感客户数据,全球各地出台更严格的数据保护法规,企业需要强大的信息保护工具。这正是数据匿名化技术的用武之地——它通过掩盖或替换个人数据,即使发生数据泄露&#xf…

作者头像 李华
网站建设 2026/6/10 21:02:24

汽车制造企业使用Web编辑器导入Excel参数表时,如何生成动态图表?

企业网站后台管理系统富文本编辑器功能扩展开发记录 一、需求分析与技术选型 作为北京某软件公司的前端开发工程师,近期接到客户需求:在企业网站后台管理系统的文章发布模块中增加Word粘贴、Word文档导入以及微信公众号内容粘贴功能。经过详细分析&…

作者头像 李华
网站建设 2026/6/10 17:31:25

导师严选10个AI论文写作软件,研究生高效写作必备!

导师严选10个AI论文写作软件,研究生高效写作必备! AI 工具如何助力论文写作?高效与精准的双重保障 在研究生阶段,论文写作是每位学生必须面对的重要任务。随着人工智能技术的不断进步,越来越多的 AI 工具被引入到学术…

作者头像 李华
网站建设 2026/6/8 20:49:16

stm32f407 SD卡升级 bootloader程序 基于sdio fatfs系统的stm32

stm32f407 SD卡升级 bootloader程序 基于sdio fatfs系统的stm32 bootloader程序 功能简介: 本程序使用fatfs系统读取bin文件。 开机后会自动检测sd卡,检测到sd卡后,再读取固定名称的bin文件,之后会对bin文件进行首包校验&#xf…

作者头像 李华
网站建设 2026/6/5 0:19:19

蛋白质测序常见问题汇总(一)

蛋白质测序常见问题汇总(一)蛋白质研究常常涉及到蛋白质鉴定以及对蛋白质的序列研究,而刚接触蛋白测序方面的新手往往会遇到各种各样的问题,在这期小编给大家贴心汇总了有关蛋白质测序大家比较关心的一些问题,希望对大…

作者头像 李华