لقد قاموا بتعليق تسجيل المستخدمين والمشاريع في PyPi مؤقتًا 

typosquatting

الهجوم المطبعي

يبدو أن كافة الإجراءات الأمنية في أولئك الذين كانوا يعملون على مستودع حزم بايثون PyPI (مؤشر حزمة بايثون)، لم تكن ذات فائدة كبيرة، على الرغم من أنهم يجبرون المستخدمين على استخدام المصادقة الثنائية وتنفيذ إجراءات أمنية لتجنب إدخال الحزم الضارة قدر الإمكان، إلا أنهم لا يزالون يواجهون عددًا كبيرًا من المشكلات المتعلقة بها.

ومن المشاكل الكبيرة التي تعاني منها NPM هي التحميل الصارخ للحزم الضارة وهي مشكلة واجهتها في السنوات الأخيرة ولم تتمكن من القضاء عليها وسبب ذكر ذلك هو أن هذا الوضع هو نفس وضع PyPi يشهد، وإن كان بدرجة أقل، منذ إجراء محاولات لتنفيذ عوامل تصفية أمنية مختلفة، وأذكر المحاولة لأن الحزم الضارة تستمر في الظهور.

وسبب ذكر ذلك هو ذلك تم فرض حظر مؤقت مؤخرًا على تسجيل مستخدمين جدد وإنشاء مشاريع جديدة في مستودع حزمة Python PyPI بسبب الهجوم الآلي المستمر مما أدى إلى التنزيل الهائل للحزم الضارة. تم اتخاذ هذا الإجراء بعد تحميل 566 حزمة تحتوي على تعليمات برمجية ضارة لقد قاموا بتقليد أسلوب 16 مكتبة بايثون شعبيةفي المستودع خلال يومي 26 و 27 مارس.

أسماء هذه الحزم الضارة يتم تشكيلها باستخدام تقنيات typosquatting، والتي تتكون من تعيين أسماء متشابهة ولكن مع الحد الأدنى من الاختلافات في الأحرف الفردية. على سبيل المثال، يتم استخدام أسماء مثل "temsorflow" بدلاً من "tensorflow"، و"requyests" بدلاً من "requests"، و"asyincio" بدلاً من "asyncio"، وغيرها. تستغل هذه الهجمات المستخدمين المشتتين، الذين قد يرتكبون أخطاء إملائية عند البحث أو متابعة الروابط في المنتديات والمحادثات حيث يترك المهاجمون تعليمات مضللة.

الحزم الخبيثة وهي تعتمد على تعليمات برمجية من مكتبات شرعية وتتضمن تغييرات تعمل على تثبيت البرامج الضارة على النظام. تبحث هذه البرامج الضارة عن البيانات والملفات الحساسة وترسلها، مثل كلمات المرور ومفاتيح المرور ومحافظ التشفير والرموز المميزة وملفات تعريف الارتباط الخاصة بالجلسة. يتم تضمين التعليمات البرمجية الضارة في ملف setup.py، والذي يتم تنفيذه أثناء تثبيت الحزمة، وعند تنشيطه، يقوم بتنزيل المكونات الضارة من خادم خارجي.

تم تنفيذ هذا الهجوم الآلي المطبعي على مدار بضع ساعات في بضع دفعات سريعة، وشهد إصدار أكثر من 500 حزمة، واستهدف 16 حزمة PyPI شائعة. في حين أن استجابة PyPI السريعة والقوية ساعدت بالتأكيد في التخفيف من عواقب هذا الهجوم، فمن الجدير بالذكر أنه ليست كل الأنظمة البيئية سريعة وفعالة في التعامل مع مثل هذا الهجوم. 

كان الهجوم على مستودع PyPI واسع النطاق وأثر على العديد من مكتبات Python الشهيرة. وتمكن المهاجمون من تنزيل إصدارات ضارة من الحزم مثل TensorFlow وBeautifulSoup وPyGame وSimpleJson وMatplotlib وPyTorch وCustomTKInter وSelenium وDramaturgo وAsincio وRequest. بالإضافة إلى ذلك، تم تحديد حالات معزولة لتزوير المكتبات مثل py-cord، وcolorama، وcapmonstercloudclient، و Pillow و bip-utils.

وفيما يتعلق بالهجوم على مجتمع Top.gg، قام المهاجم باختراق حساب GitHub لأحد المطورين، مما سمح له بسرقة ملفات تعريف الارتباط للمتصفح وإجراء تغييرات ضارة.

تمت إضافة ثلاث حزم ضارة إلى مستودع PyPI وتم تسجيل نطاقات مزيفة لتوزيع التبعيات على الحزم الضارة. ومن خلال حساب مخترق، تم إجراء تغيير على مستودع GitHub الخاص بمشروع Top.gg، حيث تمت إضافة ملف require.txt الذي يحتوي على رابط لنسخة ضارة من حزمة "colorama" المستضافة على نطاق مزيف. كان الهدف هو خداع المطورين لتنزيل الإصدار الضار من الحزمة، حيث يشبه النطاق المزيف المجال الشرعي المستخدم لتنزيل الحزم من PyPI.

تسلط هذه الهجمات الضوء على أهمية الأمان في مستودعات الحزم وحاجة المستخدمين والمطورين إلى التنبيه للمحاولات المحتملة لتسوية الأمن وتنزيل البرامج الضارة.

إذا كنت أنامهتم بمعرفة المزيد عنه، يمكنك التحقق من التفاصيل في الرابط التالي.


أضف كمصدر مفضل في جوجل