S'inscrire

Cybersécurité - 07/05/2025

Des chercheurs découvrent un logiciel malveillant dans un faux package Discord PyPI téléchargé plus de 11 500 fois

Hacker utilisant un outil de cybersécurité

Des chercheurs en cybersécurité ont découvert un package malveillant dans le référentiel Python Package Index (PyPI) qui se fait passer pour un utilitaire apparemment inoffensif lié à Discord mais qui intègre un cheval de Troie d’accès à distance.

Le paquet en question est discordpydebug , qui a été téléchargé sur PyPI le 21 mars 2022. Il a été téléchargé 11 574 fois et est toujours disponible sur le registre open source. Il est intéressant de noter qu’il n’a reçu aucune mise à jour depuis.

« À première vue, il s’agissait d’un simple utilitaire destiné aux développeurs travaillant sur des bots Discord utilisant la bibliothèque Discord.py », a déclaré l’équipe de recherche Socket . « Cependant, le package dissimulait un cheval de Troie d’accès à distance (RAT) parfaitement fonctionnel. »

Une fois installé, le paquet contacte un serveur externe (« backstabprotection.jamesx123.repl[.]co ») et inclut des fonctionnalités permettant de lire et d’écrire des fichiers arbitraires à partir des commandes readfile ou writefile reçues du serveur. Le RAT prend également en charge l’exécution de commandes shell.

En un mot, discordpydebug pourrait être utilisé pour lire des données sensibles, telles que des fichiers de configuration, des jetons et des informations d’identification, falsifier des fichiers existants, télécharger des charges utiles supplémentaires et exécuter des commandes pour exfiltrer des données.

« Bien que le code n’inclue pas de mécanismes de persistance ou d’élévation de privilèges, sa simplicité le rend particulièrement efficace », a déclaré Socket. « L’utilisation d’interrogations HTTP sortantes plutôt que de connexions entrantes lui permet de contourner la plupart des pare-feu et outils de surveillance de sécurité, en particulier dans les environnements de développement moins contrôlés. »

/>

Cette découverte intervient alors que l’entreprise spécialisée dans la sécurité de la chaîne d’approvisionnement logicielle a également découvert plus de 45 packages npm se faisant passer pour des bibliothèques légitimes, disponibles sur d’autres écosystèmes, afin d’inciter les développeurs à les installer. Voici quelques-uns des packages les plus notables :

  • beautifulsoup4 (un typosquat de la bibliothèque Python BeautifulSoup4)
  • apache-httpclient (un typosquat de la bibliothèque Java Apache HttpClient)
  • opentk (un typosquat de la bibliothèque OpenTK .NET)
  • seaborn (un typosquat de la bibliothèque Python Seaborn)
  • Il a été constaté que tous les packages identifiés partagent la même infrastructure, utilisent des charges utiles obscurcies similaires et pointent vers la même adresse IP, malgré la liste de mainteneurs différents, indiquant le travail d’un seul acteur de menace.« Les packages identifiés comme faisant partie de cette campagne contiennent du code obscurci conçu pour contourner les mesures de sécurité, exécuter des scripts malveillants, exfiltrer des données sensibles et maintenir la persistance sur les systèmes affectés », a déclaré Socket .

Sujets récents

CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-58644 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-25089 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-39808 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-46817 EXPLOITÉE Oracle E-Business Suite Improper Privilege Management Vulnerability 15/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2023-4346 EXPLOITÉE KNX Association KNX Protocol Connection Authorization Option 1 Overly Restrictive… 15/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-56155 EXPLOITÉE Microsoft Active Directory Federation Services Insufficient Granularity of Access Control… 14/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-56164 EXPLOITÉE Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-58644 EXPLOITÉE Microsoft SharePoint Deserialization of Untrusted Data Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-25089 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-39808 EXPLOITÉE Fortinet FortiSandbox OS Command Injection Vulnerability 16/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-46817 EXPLOITÉE Oracle E-Business Suite Improper Privilege Management Vulnerability 15/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2023-4346 EXPLOITÉE KNX Association KNX Protocol Connection Authorization Option 1 Overly Restrictive… 15/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-56155 EXPLOITÉE Microsoft Active Directory Federation Services Insufficient Granularity of Access Control… 14/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-56164 EXPLOITÉE Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability 14/07/2026