Privremeno su obustavili registraciju korisnika i projekata u PyPi 

kucanje na tipkanju

Typosquatting napad

Izgleda da sve sigurnosne mjere na kojima su radili u repozitoriju Python paketa PyPI (Python Package Index) nisu bile baš efikasne, jer iako su prisilili korisnike da koriste dvofaktorsku autentifikaciju i implementirali sigurnosne mjere kako bi što više spriječili uvođenje zlonamjernih paketa, i dalje imaju veliki broj problema s tim.

A jedan od velikih problema koji muči NPM je eklatantno učitavanje zlonamjernih paketa, što je problem koji ima posljednjih godina i koji nije uspio iskorijeniti, a razlog da se to spomene je da je ova situacija ista kao kod PyPi-a. doživljava, doduše u manjoj mjeri, jer se pokušavaju implementirati razni sigurnosni filteri, a spominjem pokušaj jer se i dalje pojavljuju zlonamjerni paketi.

Razlog za spominjanje ovoga je taj što je nedavno uvedena privremena zabrana registracije novih korisnika i kreiranja novih projekata na repozitoriju Python paketa PyPI zbog tekućeg automatiziranog napada koji je doveo do masovnog preuzimanja zlonamjernih paketa. Ova mjera je poduzeta nakon što je 26. i 27. marta u repozitorij postavljeno 566 paketa koji sadrže zlonamjerni kod, koji je oponašao stil 16 popularnih Python biblioteka .

Nazivi ovih zlonamjernih paketa formiraju se korištenjem tehnika tiposquattinga, koje uključuju dodjeljivanje sličnih naziva sa samo manjim razlikama u pojedinačnim znakovima. Na primjer, koriste se nazivi poput "temsorflow" umjesto "tensorflow", "requyests" umjesto "requests" i "asyincio" umjesto "asyncio". Ovi napadi iskorištavaju ometanje korisnika, jer korisnici mogu napraviti tipografske greške prilikom pretraživanja ili praćenja linkova na forumima i chat sobama gdje napadači ostavljaju obmanjujuće upute.

Zlonamjerni paketi se zasnivaju na kodu iz legitimnih biblioteka i uključuju promjene koje instaliraju zlonamjerni softver na sistem. Ovaj zlonamjerni softver traži i šalje osjetljive podatke i datoteke, kao što su lozinke, pristupni ključevi, kriptovalutni novčanici, tokeni i kolačići sesije. Zlonamjerni kod je ugrađen u datoteku setup.py, koja se pokreće tokom instalacije paketa i, kada se aktivira, preuzima zlonamjerne komponente sa eksternog servera.

Ovaj automatizovani napad typosquat-om izveden je tokom nekoliko sati u nekoliko brzih rafala, izdato je preko 500 paketa i ciljano je 16 popularnih PyPI paketa. Iako je brz i snažan odgovor PyPI-ja svakako pomogao u ublažavanju posljedica ovog napada, vrijedno je napomenuti da nisu svi ekosistemi tako brzi i efikasni u suočavanju s takvim napadom. 

Napad na PyPI repozitorij bio je prilično opsežan i utjecao je na nekoliko popularnih Python biblioteka . Napadači su uspjeli preuzeti zlonamjerne varijante paketa kao što su TensorFlow, BeautifulSoup, PyGame, SimpleJson, Matplotlib, PyTorch, CustomTKInter, Selenium, Dramaturgo, Asincio i Request. Osim toga, identificirani su izolirani slučajevi krivotvorenih biblioteka kao što su py-cord, colorama, capmonstercloudclient, pillow i bip-utils.

Što se tiče napada na zajednicu Top.gg, napadač je kompromitovao GitHub nalog jednog od programera, dozvoljavajući mu da ukrade kolačiće pretraživača i izvrši zlonamerne promene.

Tri zlonamjerna paketa su dodana u PyPI spremište i registrovani su lažni domeni za distribuciju ovisnosti o zlonamjernim paketima. Putem hakovanog naloga izvršena je promena GitHub repozitorijuma projekta Top.gg, gde je dodat fajl requirements.txt koji sadrži link ka zlonamernom klonu paketa “colorama” koji se nalazi na lažnom domenu. Cilj je bio prevariti programere da preuzmu zlonamjernu verziju paketa, jer je lažni domen ličio na legitimni domen koji se koristi za preuzimanje paketa sa PyPI-ja.

Ovi napadi naglašavaju važnost sigurnosti u spremištima paketa i potrebu da korisnici i programeri budu oprezni na moguće pokušaje ugrožavanja sigurnosti i preuzimanja zlonamjernog softvera.

Ako ste zainteresovani da saznate više, detalje možete pronaći na sljedećem linku.


Dodaj kao preferirani izvor na Googleu