- Si vous avez utilisé le nœud ComfyUI_LLMVISION publié par u/AppleBotzz, vous avez été piraté
- L’utilisation de ce package entraîne l’exfiltration de données personnelles comme les mots de passe du navigateur, les informations de carte bancaire et l’historique de navigation vers un serveur Discord
- Le fichier de dépendances (
requirements.txt) de ce package contenait des wheels personnalisés pour les bibliothèques OpenAI et Anthropic
- Du code malveillant était dissimulé dans ces wheels
- Dans le wheel en version 1.16.2, une version inexistante 1.16.3 est installée, contenant un fichier
/lib/browser/admin.py qui lit les données du navigateur et les enregistre dans un répertoire temporaire
- Ce fichier envoie les données collectées à un webhook Discord dans une chaîne chiffrée
- La version 1.30.2 comprend un fichier
openai/_OAI.py, qui contient un lien Pastebin sous forme de chaîne chiffrée
- Le premier lien Pastebin contient un autre webhook Discord, et le second l’URL d’un fichier malveillant (
VISION-D.exe)
- Le script crée des entrées dans le registre et vole des clés API avant de les envoyer à un webhook Discord
- Pour vérifier si vous êtes concerné, il faut examiner le répertoire temporaire, les packages Python, le registre Windows, etc.
- Si un problème est détecté, il faut supprimer les packages concernés, retirer les fichiers malveillants, supprimer les clés de registre, lancer une analyse antivirus, changer les mots de passe, etc.
- Le fait que cet utilisateur (
u/applebotzz) ait effectué deux mises à jour pour dissimuler le code malveillant laisse penser à un acte intentionnel
- À l’avenir, il faudra vérifier avec attention les custom nodes et extensions que vous installez
1 commentaires
Commentaires sur Hacker News