IT之家 11 月 25 日消息,安全公司卡巴斯基發(fā)布通報,聲稱他們在 PyPI 中發(fā)現(xiàn)了兩個惡意軟件包,該工具包偽裝成 GPT 和 Claude AI 平臺輔助工具,實際上是木馬勒索軟件。
IT之家獲悉,這兩款惡意軟件包分別名為“gptplus”和“claudeai-eng”。其中“gptplus”宣稱可以通過 OpenAI 的 API 訪問 GPT-4 Turbo 模型,而“claudeai-eng”聲稱能訪問 Anthropic Claude AI 的 API,但實際均為虛假宣傳。

通過解析軟件包中的__init__.py 文件,卡巴斯基研究人員發(fā)現(xiàn),這些軟件包在受害者設(shè)備上運行后便會從 GitHub 代碼庫下載一個名為 JavaUpdater.jar 的文件,最終解壓并運行 JarkaStealer 木馬,該木馬能夠竊取受害者瀏覽器數(shù)據(jù)文件、賬號令牌等隱私內(nèi)容。
卡巴斯基同時表示,相關(guān)這些惡意軟件包在 PyPI 上架已有一年多時間,期間下載量已突破 1700 次,卡巴斯基呼吁開發(fā)者在使用第三方庫時務(wù)必提高警惕,避免成為黑客攻擊受害者。