Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Cybersecurity-Forscher haben eine PyPI-Versorgungskette Kampagne entdeckt, die eine neue Malware, genannt ZiChatBot, durch drei Pakete verteilt, die legitim schien, aber versteckte einen bösartigen Liefermechanismus. Die auffälligste technische Innovation ist die Verwendung von öffentlichen APIs einer Team-Chat-Anwendung als Befehls- und Kontrollinfrastruktur (C2), anstelle von traditionellen C2-Servern, die es schwierig macht, für verdächtige Verkehr zu privaten Domains zu erkennen.
Die Pakete, die bereits nach dem Bericht von PyPI entfernt wurden, wurden im Juli 2025 in einem kurzen Fenster hochgeladen und hatten zusammen Tausende von Downloads. Sein Verhalten zeigt eine immer häufigere Taktik: kleine Projekte mit scheinbar harmlosen Features, die als Gateway für native Droppers in Windows und Linux dienen. Auf der Windows-Plattform die Nutzlastplätze und laden eine DLL namens "terminate.dll", schafft Beharrlichkeit in der Platte und versucht, Beweise zu löschen; in Linux das Äquivalent ist "terminate.so" gepflanzt in "/ tmp / obsHub / obs-check-update" mit einem Crontab-Eintrag für Beharrlichkeit. Die Malware läuft Shellcode empfangen von REST und bestätigt die Ausführung mit einem Herzen Emoji in Richtung seiner C2 in Zulip.

Jenseits von ZiChat Bot-Werke, die Folge hat strategische Auswirkungen: die Nutzung von legitimen Dienstleistungen (wie Zulip oder, in früheren Kampagnen, die ähnlichen Gruppen zugeschrieben, Notion) als Kontrollkanal erschwert die Reaktion, weil Verkehr scheint normal und öffentliche Lieferanten nicht als Bedrohungsinfrastruktur zu handeln. Dies erhöht das Risiko für Entwicklungs- und Einsatzumgebungen, die externe Einheiten ohne starke Kontrollen akzeptieren insbesondere dann, wenn diese Einheiten binäre Komponenten oder kompilierte Räder enthalten.
Die Zuschreibung wird nicht bestätigt, obwohl Analysten erwähnt Ähnlichkeiten mit einem Tropfer verwendet von dem Schauspieler OceanLotus (APT32). Wenn bestätigt, wäre es im Einklang mit der Tendenz der Gruppe, Vektoren jenseits der traditionellen Phishing zu diversifizieren und Supply-Chain-Techniken zu verwenden, um seinen Umfang zu skalieren. Wer immer der Autor ist, der Vektor ist relevant: Angreifer perfektionieren den Missbrauch von öffentlichen Repositories.
Für Entwickler und Sicherheitsausrüstung bedeutet dies, sowohl Prozesse als auch technische Steuerungen anzupassen. Praktische Empfehlungen beinhalten die Prüfung von Abhängigkeiten, bevor sie in produktive Projekte integriert werden, das Misstrauen neuer Pakete mit wenigen Downloads, die unerwartete Abhängigkeiten erklären, und die Überprüfung der Präsenz von nativen Binaries oder Rädern innerhalb von Paketen. Instrumente für die Prüfung von Einheiten Pip-Audit helfen, bekannte Schwachstellen zu identifizieren, und die PyPI-Sicherheitsseite bietet Richtlinien und Meldemechanismen, die Sie wissen sollten: https: / / pypi.org / sicherheit /.

Aus betrieblicher Sicht gibt es konkrete Erkennungs- und Wiederherstellungsaktionen: Suchen und Entfernen von Indikatordateien wie "terminate.dll" und "terminate.so", überprüfen Autostart-Einträge in der Windows Registry und chronJobs auf Linux-Servern und überwachen ausgehende Verbindungen zu Zulip APIs oder anderen Drittanbieter-Diensten. Es ist auch bedauerlich, ein SBOM für kritische Umgebungen zu erzeugen, die menschliche Überprüfung von Änderungen in CI / CD-Einheiten zu zwingen und Politiken zu implementieren, um die Ausführung von nicht unterzeichneten Binaries einzuschränken.
Organisationen sollten auch ihre Paket-Governance-Strategie stärken: Unterschriften und 2FA für kritische Paketbesitzer benötigen, Installationsgenehmigungen in sensiblen Umgebungen begrenzen und starke Isolation in Entwicklungsumgebungen anwenden, so dass eine versehentliche Installation die Produktionsinfrastruktur nicht beeinträchtigt. Software Supply Chain Security Best Practice Ressourcen finden Sie im CISA Supply Chain Guide: https: / / www.cisa.gov / Lieferkette.
Schließlich müssen Open Source-Projektmanager und Repository-Manager Überprüfungsmechanismen und Warnungen an native Code-Pakete oder ungewöhnliche Verhaltensweisen aktivieren. Die Schlüsselstunde ist, dass die Sicherheit der Lieferkette eine kontinuierliche Überwachung erfordert: Angreifer wandern schnell zu Vektoren, die Auswirkungen verstärken und schädlichen Verkehr innerhalb legitimer Dienste zu tarnen. Die Implementierung von präventiven Kontrollen und frühen Erkennungsfunktionen ist jetzt kritischer als je zuvor.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...