Une nouvelle menace vient d’être découverte sur la plateforme PyPI (Python Package Index). Des chercheurs en cybersécurité ont identifié deux packages malveillants se faisant passer pour des outils d’intelligence artificielle populaires, ChatGPT et Claude, dans le but de propager le logiciel malveillant JarkaStealer.
Ces packages frauduleux, nommés « gptplus » et « claudeai-eng », ont été téléchargés respectivement 1 748 et 1 826 fois avant d’être retirés du répertoire. Ils prétendaient offrir un accès aux API de GPT-4 Turbo et Claude AI, mais contenaient en réalité du code malveillant conçu pour déployer JarkaStealer sur les systèmes des utilisateurs.
Un vol de données sophistiqué
Une fois installé, JarkaStealer est capable de dérober une grande variété d’informations sensibles, notamment :
- Données des navigateurs web
- Informations système
- Captures d’écran
- Jetons de session d’applications comme Telegram, Discord et Steam
Le malware archive ensuite ces données volées, les transmet à un serveur contrôlé par l’attaquant, puis efface ses traces de la machine infectée.
Une menace persistante sur la chaîne d’approvisionnement logicielle
Cette attaque met en lumière les risques persistants liés à la sécurité de la chaîne d’approvisionnement logicielle. Les développeurs et utilisateurs de packages open-source doivent redoubler de vigilance lors de l’intégration de composants externes dans leurs projets.
JarkaStealer est proposé comme un service malveillant (MaaS) sur Telegram, à des prix variant entre 20 et 50 dollars. Son code source a également été divulgué sur GitHub, ce qui pourrait faciliter sa propagation et son adaptation par d’autres acteurs malveillants.
Cette découverte souligne l’importance cruciale d’une vérification rigoureuse des packages et dépendances utilisés dans les projets de développement, même lorsqu’ils proviennent de sources réputées comme PyPI.