PyPI: Kompromittierte Pakete stehlen AWS-Schlüssel von Nutzern
Mehrere PyPI-Pakete enthalten Schadcode und greifen sensible Daten der Nutzer ab. Nun wurde bekannt, dass einige Python-Tools AWS-Schlüssel gestohlen und weitergeleitet haben. Bei PyPI handelt es sich um ein Repository aus Open-Source-Paketen, das viele Entwickler verwenden.
Da PyPI aus Open-Source-Paketen besteht, hat jeder Entwickler die Option, den Code anzupassen und eigene Programme für das Repository zur Verfügung zu stellen. Obwohl PyPI in den meisten Fällen schnell auf kompromittierte Pakete reagiert und den entsprechenden Code entfernt, gibt es keine Überprüfung, bevor ein Paket bereitgestellt wird. Das hat zur Folge, dass bösartige Software verbreitet wird, bis sie entdeckt und gelöscht worden ist.
Die Pakete stehlen Nutzerdaten...
...und leiten sie an fremde Server weiter
Das Sicherheits-Unternehmen Sonatype hat die Pakete "loglib-modules", "pyg-modules", "pygrata", "pygrata-utils" und "hkg-sol-utils" als Malware eingestuft. Laut BleepingComputer versuchen die ersten zwei Pakete, legitime und bekannte Projekte zu imitieren. In den fünf Paketen sind ähnlicher Code und Abhängigkeiten zu finden, sodass sie vermutlich von einem einzigen Angreifer oder Hacker-Team stammen. Mit dem Schadcode werden AWS-Daten, Informationen zur Netzwerkschnittstelle und Umgebungsvariablen abgegriffen. Die Daten werden in einer Text-Datei gespeichert und über eine ungesicherte Verbindung gesendet.
Weitere News zum Thema Datenschutz:
Die Pakete stehlen Nutzerdaten...
...und leiten sie an fremde Server weiter
Das Sicherheits-Unternehmen Sonatype hat die Pakete "loglib-modules", "pyg-modules", "pygrata", "pygrata-utils" und "hkg-sol-utils" als Malware eingestuft. Laut BleepingComputer versuchen die ersten zwei Pakete, legitime und bekannte Projekte zu imitieren. In den fünf Paketen sind ähnlicher Code und Abhängigkeiten zu finden, sodass sie vermutlich von einem einzigen Angreifer oder Hacker-Team stammen. Mit dem Schadcode werden AWS-Daten, Informationen zur Netzwerkschnittstelle und Umgebungsvariablen abgegriffen. Die Daten werden in einer Text-Datei gespeichert und über eine ungesicherte Verbindung gesendet.
Entwickler sollten Pakete vor Nutzung verifizieren
Software-Entwickler sollten besonders aufpassen, welche Pakete sie im Rahmen ihrer Projekte nutzen. Dabei sollte nicht nur auf den Namen, sondern auch auf die Update-Verläufe und Changelogs geachtet werden. Außerdem können die Beschreibungen und Download-Zahlen helfen, um zu bestimmen, ob ein Paket echt ist oder gefälscht wurde.Weitere News zum Thema Datenschutz:
- Immer wieder Daten-Abrufe durch Polizisten zu privaten Zwecken
- TikTok: Mitarbeiter konnten auf persönliche Nutzerdaten zugreifen
- Datenschutz: Windows 11 listet Apps, die Mikro und Kamera verwenden
- Kehrtwende: Bundeskriminalamt bekommt Telegram-Nutzerdaten
- GitHub: Angreifer stehlen Daten von mehr als 100.000 npm-Konten
Thema:
Amazons Aktienkurs in Euro
Videos zum Thema Amazon
- Neagley: Neuer Trailer zum Reacher-Spin-off veröffentlicht
- Neagley: Prime Video zeigt den Teaser-Trailer zum Reacher-Ableger
- Reacher: Der Trailer zu Staffel 4 führt in eine blutige Verschwörung ein
- Blade Runner 2099: Amazon zeigt den Teaser-Trailer zur Miniserie
- Der Herr der Ringe: Die Ringe der Macht - Teaser zu Staffel 3 ist da
Beiträge aus dem Forum
Interessante Links
Neue Nachrichten
- Aktuelle Technik-Blitzangebote von Amazon im Überblick
- Doppel-Rundumschlag: Neue Beta für 2 FritzBoxen, Repeater & Gateway
- Luna (Prime Gaming): Amazon verschenkt 9 neue Spiele im August 2026
- Harte Zeiten für freie Hardware: Speicherkrise bremst Pine64-Team aus
- Samsung Galaxy: 2 Uralt-Handys erhalten gerade mysteriöse Updates
- GTA-6-Leaks: Take-Two geht mit Vorladungen auf Hacker-Jagd
- Türgriffe von Tesla und Co.: Größter Rückruf in Chinas Geschichte
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!
Alle Kommentare zu dieser News anzeigen