- Wenn du den von u/AppleBotzz veröffentlichten ComfyUI_LLMVISION-Node verwendet hast, wurdest du gehackt
- Bei Verwendung dieses Pakets werden persönliche Daten wie Browser-Passwörter, Kreditkarteninformationen und Browserverlauf an einen Discord-Server exfiltriert
- Die
requirements.txt-Datei des Pakets enthielt benutzerdefinierte Wheels für die OpenAI- und Anthropic-Bibliotheken
- In diesen Wheels war Schadcode versteckt
- Im Wheel der Version 1.16.2 wird die nicht existierende Version 1.16.3 installiert; darin ist die Datei
/lib/browser/admin.py enthalten, die Browserdaten ausliest und in einem temporären Verzeichnis speichert
- Diese Datei verpackt die gesammelten Daten in einen verschlüsselten String und sendet sie an einen Discord-Webhook
- In Version 1.30.2 ist die Datei
openai/_OAI.py enthalten, in der ein Pastebin-Link als verschlüsselter String vorhanden ist
- Der erste Pastebin-Link enthält einen weiteren Discord-Webhook, der zweite die URL der Schadsoftware-Datei (
VISION-D.exe)
- Das Skript erstellt Registry-Einträge und stiehlt API-Schlüssel, die anschließend an einen Discord-Webhook gesendet werden
- Um zu prüfen, ob du betroffen bist, solltest du temporäre Verzeichnisse, Python-Pakete und die Windows-Registry kontrollieren
- Wenn Probleme festgestellt werden, sind Maßnahmen wie das Entfernen der betroffenen Pakete, das Löschen der Schadsoftware-Datei, das Entfernen von Registry-Schlüsseln, ein Virenscan und das Ändern von Passwörtern erforderlich
- Da dieser Benutzer (
u/applebotzz) offenbar sogar zweimal Updates durchgeführt hat, um den Schadcode zu verbergen, ist von einer vorsätzlichen Handlung auszugehen
- Künftig solltest du benutzerdefinierte Nodes und Erweiterungen vor der Installation sorgfältig prüfen
1 Kommentare
Hacker-News-Kommentare