Discord trasformato in uno strumento per rubare password tramite pacchetti Python compromessi
Sul Python Package Index sono stati caricati pacchetti PyPi dannosi, con l'obiettivo di compromettere il client Discord e sottrarre informazioni sensibili
di Andrea Bai pubblicata il 19 Agosto 2022, alle 13:01 nel canale SicurezzaDiscord
I ricercatori di sicurezza di Synk hanno scoperto l'esistenza di una dozzina di pacchetti PyPi dannosi che installano malware che va a modificare il client Discord in maniera che possa agire da backdoor per il furto di informazioni da browser Web e da Roblox.
I dodici pacccchetti sono stati caricati lo scorso 1 agosto su Python Package Index ad opera di un utente con il nickname di "scarycoder". Questi pacchetti fingono di essere strumenti Roblox, ma in realtà installano un malware dedito al furto di password sui dispositivi degli sviluppatori che, tratti in inganno dalle funzionalità promesse, li scaricano. I ricercatori hanno analizzato i pacchetti trovando che il codice nascosto nel file setup.py viene usato per installare i due eseguibili ZYXMN.exe e ZYRBX.exe.
Il primo di essi viene usato per sottrarre informazioni dai browser web Google Chrome, Chromium, Microsoft Edge, Firefox e Opera e andando a prendere di mira in particolare le password memorizzate, la cronologia del browser, i cookie e la cronologia delle ricerche dopo aver decifrato la chiave principale del database locale del browser.

Le informazioni raccolte dal malware vengono trasferite quindi agli attori di minaccia tramte un webhook Discord. Ma non è finita qui: il malware si premura di modificare i file JavaScript usati dal client Discord così da poter iniettare una backdoor per sottrarre informazioni direttamente dall'account Discord.
Il secondo malware è invece interamente dedicato a Roblox, con l'obiettivo di sottrarre il cookie dell'account, l'ID utente, il saldo Robux e lo stato Premium dell'account della piattaforma di gioco. Anche in questo caso gli elementi vengono passati in un webhook Discord per metterli a disposizione degli aggressori.
Anche i ricercatori Kaspersky hanno individuato altri due pacchetti PyPi che contengono malware per il furto di informazioni e modificano il client Discord, in particolare con l'obiettivo di raccogliere credenziali di account di Steam, di Minecraft e di wallet di criptovalute. In aggiunta un altro script si occupa di monitorare gli input dell'utente che possono corrispondere ad indirizzi e-mail, password e informazioni di pagamento.
Al momento i pacchetti individuati dai ricercatori di Synk e Kaspersky sono stati rimossi, ma non senza una certa latenza dal momento della loro scoperta. Il Python Package Index, del resto, è gestito in maniera volontaria e con risorse limitate da un piccolo gruppo di sviluppatori tramite la Python Software Foundation, e spesso coloro i quali sono armati delle peggiori intenzioni lo prendono insistentemente di mira caricando senza sosta pacchetti dannosi, complicando le operazioni di bonifica.










AWS annuncia European Sovereign Cloud, il cloud sovrano per convincere l'Europa
HONOR Magic 8 Pro: ecco il primo TOP del 2026! La recensione
Un display che si allunga fino al 200% senza ridurre la luminosità: è il futuro degli indossabili?
X rende open source il suo algoritmo: si tratta di una strategia difensiva da parte di Elon Musk?
Ryanair si prepara a un'estate da record: 7 nuove rotte in lombardia per 156 totali
Robot aspirapolvere da 199€ su Amazon: DEEBOT N20 Plus e Roborock Q10 X5+ sono completi con stazioni incluse
Questo deumidificatore COMFEE' da 12L/24h costa solo 119,99€ su Amazon: compatto, silenzioso e pensato per piccoli ambienti
GoPro HERO13 Black Ultra Wide Edition cala sotto i 360€: campo visivo a 177° e video 5.3K@60 inclusi
L'Unione Europea prepara un nuovo pacchetto per la sicurezza informatica: stop ai fornitori ad alto rischio
L'arma segreta di Kiev non spara ma potrebbe valere più di un esercito
Hitman: World of Assassination introduce il cross-progression completo
Netflix non si ferma più: record di abbonati e fatturato alle stelle, ma le azioni calano
Porsche America è riuscita ad abilitare il Plug&Charge presso i Tesla Supercharger
Annunciato Life is Strange: Reunion. Max e Chloe tornano insieme per il finale della saga
Non è di Tesla, di Volkswagen o di Toyota l'auto più venduta in Europa nel 2025
Dallo 'Starlink gate' all'acquisto di Ryanair: la nuova provocazione di Musk








1 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoDevi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".