Ao utilizar este site, você concorda com a Política de Privacidade e os Termos de Uso.
Aceitar
MundoTeleMundoTeleMundoTele
  • Home
  • Telecomunicações
    Telecomunicações
    Mostre Mais
    Top Notícias
    Escolha de Frequência em Rádio Enlaces Com Frequências Licenciadas
    13/02/2024
    Operadoras independentes possuem 81 mil torres no Brasil, diz estudo
    13/02/2024
    Como funciona o Speedtest, o teste de velocidade mais famoso da internet
    13/02/2024
    Últimas Notícias
    Técnico de telecomunicações morre após ser atingido por carro que capotou em Boa Vista
    03/08/2025
    Polícia Militar desmantela quadrilha que roubava cabos de telefonia em Sumaré
    11/02/2025
    Starlink enfrenta decisão judicial e não bloqueia X no Brasil
    02/09/2024
    Após bloqueio de recursos, Starlink disponibilizará internet grátis temporariamente
    30/08/2024
  • Tecnologia
    Tecnologia
    Mostre Mais
    Top Notícias
    O que é ping? Realmente ele faz diferença?
    13/02/2024
    Nokia vai lançar smart TV box e nova linha de TVs 4K acessíveis
    13/02/2024
    Tesla confunde trilhos de trem com estrada e destaca riscos do piloto automático
    01/07/2024
    Últimas Notícias
    Falha na nuvem da Amazon afeta novamente grandes serviços nesta segunda-feira
    20/10/2025
    Aplicativo popular de câmeras chinesas iCSee enfrenta instabilidade e fica fora do ar nesta sexta-feira
    17/10/2025
    WinBox 4 é lançado com nova interface e versões nativas para macOS e Linux
    03/09/2024
    Tesla confunde trilhos de trem com estrada e destaca riscos do piloto automático
    01/07/2024
  • Cibersegurança
    Cibersegurança
    Mostre Mais
    Top Notícias
    Cibersegurança: como se proteger num mundo conectado
    13/02/2024
    Falha de segurança atinge linha Gpon FiberHome
    13/02/2024
    FBI neutraliza botnet chinês e limpa malware de roteadores infectados
    13/02/2024
    Últimas Notícias
    Ataques cibernéticos atingem Anatel após bloqueio da rede social X
    02/09/2024
    Barreiras técnicas da ANATEL na fiscalização de VPNs após o bloqueio do X
    02/09/2024
    Polícia Federal desmonta esquema bilionário de Fintechs ligadas ao crime organizado
    30/08/2024
    Cerca de 7% do tráfego da internet é malicioso, aponta Cloudflare
    18/07/2024
  • Negócios
    Negócios
    Mostre Mais
    Top Notícias
    Vivo já busca sócios para participação em empresa de infraestrutura óptica neutra
    13/02/2024
    Pequenos Provedores de Internet no Rio Grande do Sul lutam para retomar operações
    20/06/2024
    Software responde por 58% do orçamento de TI dos bancos brasileiros
    13/02/2024
    Últimas Notícias
    V.tal adquiri base de clientes da Oi
    29/08/2024
    Oi recebe proposta 86% abaixo do esperado por unidade de fibra óptica
    21/07/2024
    Brasil TecPar adquire Nova Telecom por R$ 74,7 milhões
    17/07/2024
    Starlink domina o mercado de internet por satélite no Brasil
    10/07/2024
  • Contato
Buscar
  • Home
  • Notícias
  • Favoritos
  • Contato
© 2020-2025 MundoTele Telecomunicações e Tecnologia. Todos os Direitos Reservados.
Leitura: Bibliotecas PyPI e PHP foram sequestradas para roubar chaves AWS
Compartilhar
Entrar
Notificação Mostre Mais
Tamanho de FonteAa
MundoTeleMundoTele
Tamanho de FonteAa
  • Telecomunicações
  • Tecnologia
  • Negócios
Buscar
  • Home
  • Telecomunicações
  • Cibersegurança
  • Tecnologia
  • Negócios
  • Favoritos
  • Contato
Já possui uma conta? Entrar
Siga-nos
  • Home
  • Notícias
  • Favoritos
  • Contato
© 2020-2025 MundoTele Telecomunicações e Tecnologia. Todos os Direitos Reservados.
MundoTele > Blog > Cibersegurança > Bibliotecas PyPI e PHP foram sequestradas para roubar chaves AWS
Cibersegurança

Bibliotecas PyPI e PHP foram sequestradas para roubar chaves AWS

Redação MundoTele
Ultima atualização: 13/02/2024 às 05:03
Publicado 27/05/2022
Compartilhar
Compartilhar

Os cibercriminosos até substituíram as versões mais antigas e seguras de ‘ctx’ por um código que exfiltra as variáveis de ambientes do desenvolvedor, para coletar informações confidenciais, como chaves e credenciais da AWS.

Além de substituir as versões mais antigas de ‘ctx’, as versões de ‘PHPass’, publicadas no repositório de pacotes PHP/Composer Packgist, foram alteradas para roubar informações.

A estrutura PHPass incidiu em mais de 2,5 milhões de downloads no repositório Packagist ao longo de sua existência – embora se acredite que os downloads de versões maliciosas sejam em menor número.

- PUBLICIDADE -

SAIBA MAIS

Informações sendo carregadas para um endpoint Heroku
O ‘ctx’ é um módulo Python, que permite aos desenvolvedores manipular seus objetivos de dicionário (‘dict’) de várias maneiras. O pacote, apesar de popular, não recebia modificações desde 2014 por seu desenvolvedor.

Porém, versões mais recentes surgiram a partir de 15 de maio (2022), contendo código malicioso.

Jimtk foi quem identificou inicialmente o pacote ‘ctx’ comprometido. E Somdev Sangwan, um hacker ético (ou White hat), foi quem relatou que o pacote ‘PHPass’ foi comprometido com versões contaminadas da biblioteca, roubando as chaves secretas da AWS do desenvolvedor.

As alegações foram examinadas pela equipe de pesquisa de segurança da empresa Sonatype.

Embora o PyPI tenha retirado as versões ‘ctx’ maliciosas, as cópias recuperadas dos arquivos de malware da Sonatype mostram a presença de código malicioso em todas as versões ‘ctx’. Vale ressaltar que a versão 0.1.2 que não recebia modificações desde 2014 também foi substituída esta semana por uma carga maliciosa.

Após instaladas, as versões reúnem todas as suas variáveis de ambiente e carregam esses valores para o seguinte endpoint Heroku:

O Heroku é uma plataforma de nuvem como serviço que suporta várias linguagens de programação. Sendo uma das primeiras plataformas em nuvem, o Heroku está em desenvolvimento desde junho de 2007, quando suportava apenas a linguagem de programação Ruby, mas agora suporta Java, Node.js, Scala, Clojure, Python, PHP e Go.
No momento que a análise foi realizada, o endpoint não estava mais ativo.

- PUBLICIDADE -

SAIBA MAIS

Roubo de credenciais da AWS
PHPass é uma estrutura de hash de senha de código aberto que pode ser usada por desenvolvedores em aplicativos PHP.
Lançado em 2005, o framework foi baixado mais de 2,5 milhões de vezes no Packagist ao longo de sua existência.

Dentro do PHPass, o arquivo ‘PasswordHash.php’ alterado, procura especificamente pelos valores ‘AWS_ACCESS_KEY’ e ‘AWS_SECRET_KEY’ em seu ambiente. Esses segredos são então carregados no mesmo endpoint Heroku.

A presença de lógica idêntica e endpoints Heroku nos pacotes PyPI e PHP indicam que um agente de ameaça comum é responsável por esses dois sequestros.

O responsável pelo ataque
Os pesquisadores afirmam que a identidade do atacante é óbvia. Porém, isso poderia ter sido um exercício PoC que deu errado e até que mais informações venham à tona, seria irresponsável nomear a pessoa por trás do sequestro ‘ctx’ e ‘PHPass’.

Além disso, enquanto o pacote malicioso do PyPI ‘ctx’ estava ativo, o impacto das versões maliciosas do ‘PHPass’ parece ter sido muito mais limitado depois que o cofundador do Packagist, Jordi Boggiano, marcou o repositório sequestrado como “abandonado” e apontou todos para use bordoni/phpass em vez disso.

Supõe-se que um comprometimento da conta do mantenedor levou ao sequestro do pacote PyPI ‘ctx’, mas a causa real ainda não foi descoberta.

Mas, o comprometimento do hautepass/phpass foi atribuído ao invasor que reivindicou um repositório GitHub anteriormente abandonado e reviveu esse repositório para publicar versões ‘PHPass’ alteradas no registro do Packagist.

Esse tipo de ataque já foi chamado de repo jacking pela empresa de segurança cibernética Security Innovation. Mais recentemente, a Intezer e a Checkmarx divulgaram um relatório conjunto sobre essa pesquisa e como ela poderia impactar os projetos Go, apelidando o ataque de “chainjacking”.

No inicio deste ano, bibliotecas npm muito populares, ua-parser-js, ‘coa’ e ‘rc’ foram sequestradas para servir mineradores de criptomoedas e roubo de credenciais.

Após esses ataques, o GitHub exigiu autenticação de dois fatores para mantenedores dos 100 principais pacotes npm e anunciou melhorias de segurança adicionais.

A tendencia de cibercriminosos e caçadores de recompensas encontrarem novas táticas para se infiltrar na cadeia de suprimentos de software continua, impulsionando melhorias, com o objetivo de evitar ataques semelhantes.

Cisco alerta sobre falha crítica de execução remota de código em software de comunicação
Polícia derruba serviço de IPTV pirata e investiga 50 mil usuários
FBI derruba serviço de VPN usado por grupos de ransomware
Pesquisa revela que 69% dos brasileiros acreditam que seus celulares escutam suas conversas
Juniper lança correção emergencial para falha crítica de autenticação

Inscreva-se para receber nossa Newsletter

Continue atualizado! Receba as últimas notícias diretamente no seu email.
Ao se inscrever, você concorda com nossos Termos de Uso e reconhece as práticas de dados em nossa Política de Privacidade. Você pode cancelar a inscrição a qualquer momento.
Compartilhar Este Artigo
Facebook Whatsapp Whatsapp Telegram Imprimir
Compartilhar
O que você acha?
Amor0
Feliz0
Surpreso0
Nervoso0
Triste0
Artigo Anterior Como tirar print do WhatsApp para apresentar em um processo judicial
Próximo Artigo Google realiza “core update” em seu algoritmo de busca

Seguir nas Redes Sociais

FacebookLike
XSeguir
InstagramSeguir
TiktokSeguir
- PUBLICIDADE -
Ad image

Últimas notícias

Falha na nuvem da Amazon afeta novamente grandes serviços nesta segunda-feira
Tecnologia
Aplicativo popular de câmeras chinesas iCSee enfrenta instabilidade e fica fora do ar nesta sexta-feira
Internet Tecnologia
Técnico de telecomunicações morre após ser atingido por carro que capotou em Boa Vista
Telecomunicações
Polícia Militar desmantela quadrilha que roubava cabos de telefonia em Sumaré
Telecomunicações
//

O MundoTele é um portal de notícias sobre telecomunicações e tecnologia, criado em 2020 para trazer informações responsáveis e imparciais aos leitores.

Links

  • Home
  • Notícias
  • Política de Privacidade
  • Termos de Uso
  • Favoritos
  • Contato

Assine a Nossa Newsletter

Assine nosso boletim informativo para receber nossos artigos mais recentes!

MundoTeleMundoTele
Siga-nos
© 2020-2025 MundoTele Telecomunicações e Tecnologia. Todos os Direitos Reservados.
Seja bem vindo!

Faça login em sua conta

Username or Email Address
Password

Perdeu sua senha?