5月12日微軟威脅情報團隊提出警告,AI公司Mistral AI的PyPI套件2.4.6版遭到入侵,駭客在mistralai/client/init.py植入惡意程式碼,一旦開發人員安裝套件,這些程式碼就會執行,然後從hxxps://83[.]142[.]209[.]194/下載第二階段的酬載transformers.pyz。微軟認為,該酬載的檔案名稱可能模仿受廣泛使用的Hugging Face Transformers程式庫,藉此融入機器學習的環境。
這波攻擊行動針對Linux開發環境,最終的有效酬載是竊資軟體,但值得留意的是,此惡意軟體在特定國家會出現不同的行為,例如,受害主機在俄語國家,酬載將停止運作;受害主機若位於以色列或伊朗,酬載將有六分之一的機率執行rm -rf /進行破壞。對此,他們呼籲開發人員應儘速隔離受影響的Linux主機、封鎖駭客使用的IP位址83[.]142[.]209[.]194,並清查主機是否存在/tmp/transformers.pyz、pgmonitor[.]py,以及pgsql-monitor.service,並且輪換已外洩的憑證。
Comments (0)