- Nếu bạn đã sử dụng node ComfyUI_LLMVISION do u/AppleBotzz đăng, thì bạn đã bị xâm nhập
- Khi dùng gói đó, dữ liệu cá nhân như mật khẩu trình duyệt, thông tin thẻ tín dụng, lịch sử duyệt web đã bị rò rỉ sang một máy chủ Discord
- Tệp yêu cầu của gói (
requirements.txt) có chứa các wheel tùy chỉnh cho thư viện OpenAI và Anthropic
- Bên trong các wheel này có mã độc được che giấu
- Trong wheel phiên bản 1.16.2, một phiên bản không tồn tại là 1.16.3 được cài đặt, bên trong có tệp
/lib/browser/admin.py dùng để đọc dữ liệu trình duyệt và lưu vào thư mục tạm
- Tệp này gửi dữ liệu đã thu thập tới webhook Discord dưới dạng chuỗi được mã hóa
- Phiên bản 1.30.2 có chứa tệp
openai/_OAI.py, bên trong có một liên kết Pastebin dưới dạng chuỗi được mã hóa
- Liên kết Pastebin đầu tiên chứa một webhook Discord khác, còn liên kết thứ hai chứa URL của tệp độc hại (
VISION-D.exe)
- Script tạo mục trong registry và đánh cắp khóa API rồi gửi chúng tới webhook Discord
- Để kiểm tra xem bạn có bị ảnh hưởng hay không, cần kiểm tra thư mục tạm, các gói Python, Windows registry và các mục liên quan khác
- Nếu phát hiện vấn đề, cần xóa các gói liên quan, loại bỏ tệp độc hại, xóa khóa registry, quét antivirus và thay đổi mật khẩu
- Có vẻ người dùng đó (
u/applebotzz) đã cập nhật tới hai lần để che giấu mã độc, nên có thể xem đây là hành vi cố ý
- Về sau, cần kiểm tra kỹ các custom node và tiện ích mở rộng trước khi cài đặt
1 bình luận
Ý kiến trên Hacker News