Dočasně pozastavili registraci uživatelů a projektů v PyPi 

překlepy

Typosquatting útok

Zdá se, že všechna bezpečnostní opatření, na kterých pracovali v repozitáři balíčků Python PyPI (Python Package Index), nebyla příliš účinná, protože i když uživatele nutili používat dvoufaktorové ověřování a implementovali bezpečnostní opatření, aby co nejvíce zabránili zavádění škodlivých balíčků, stále s tím mají velké množství problémů.

A jeden z velkých problémů, které sužují NPM, je nestoudné načítání škodlivých balíčků, což je problém, který měl v posledních letech a nebyl schopen vymýtit, a důvodem pro zmínku je, že tato situace je stejná jako u PyPi zažívá, i když v menší míře, protože byly provedeny pokusy o implementaci různých bezpečnostních filtrů, a zmiňuji to, protože se stále objevují škodlivé balíčky.

Důvodem pro zmínku je, že nedávno byl uvalen dočasný zákaz registrace nových uživatelů a vytváření nových projektů na repozitáři balíčků Pythonu PyPI z důvodu probíhajícího automatizovaného útoku , který vedl k hromadnému stahování škodlivých balíčků. Toto opatření bylo přijato poté, co bylo do repozitáře 26. a 27. března nahráno 566 balíčků obsahujících škodlivý kód, který napodoboval styl 16 populárních knihoven Pythonu .

Názvy těchto škodlivých balíčků jsou tvořeny pomocí technik typosquattingu, které zahrnují přiřazování podobných názvů s pouze malými rozdíly v jednotlivých znacích. Používají se například názvy jako „temsorflow“ místo „tensorflow“, „requyests“ místo „requests“ a „asyincio“ místo „asyncio“. Tyto útoky zneužívají rozptýlení uživatelů, protože se mohou dopustit překlepů při vyhledávání nebo sledování odkazů ve fórech a chatovacích místnostech, kde útočníci zanechávají klamavé pokyny.

Škodlivé balíčky jsou založeny na kódu z legitimních knihoven a zahrnují změny, které do systému instalují malware. Tento malware vyhledává a odesílá citlivá data a soubory, jako jsou hesla, přístupové klíče, kryptoměnové peněženky, tokeny a soubory cookie relace. Škodlivý kód je vložen do souboru setup.py, který se spouští během instalace balíčku a po aktivaci stahuje škodlivé komponenty z externího serveru.

Tento automatizovaný typosquat útok byl proveden během několika hodin v několika rychlých dávkách, bylo vydáno více než 500 balíčků a zaměřoval se na 16 oblíbených balíčků PyPI. I když rychlá a rázná reakce PyPI jistě pomohla zmírnit následky tohoto útoku, stojí za zmínku, že ne všechny ekosystémy jsou tak rychlé a účinné při řešení takového útoku. 

Útok na repozitář PyPI byl poměrně rozsáhlý a ovlivnil několik populárních knihoven Pythonu . Útočníkům se podařilo stáhnout škodlivé varianty balíčků, jako jsou TensorFlow, BeautifulSoup, PyGame, SimpleJson, Matplotlib, PyTorch, CustomTKInter, Selenium, Dramaturgo, Asincio a Request. Kromě toho byly identifikovány ojedinělé případy padělaných knihoven, jako například py-cord, colorama, capmonstercloudclient, pillow a bip-utils.

Pokud jde o útok na komunitu Top.gg, útočník kompromitoval účet GitHub jednoho z vývojářů, což mu umožnilo krást soubory cookie prohlížeče a provádět škodlivé změny.

Do úložiště PyPI byly přidány tři škodlivé balíčky a byly zaregistrovány falešné domény pro distribuci závislostí na škodlivých balíčcích. Prostřednictvím hacknutého účtu byla provedena změna v úložišti GitHub projektu Top.gg, kam byl přidán soubor requirements.txt obsahující odkaz na škodlivý klon balíčku „colorama“ hostovaný na falešné doméně. Cílem bylo přimět vývojáře ke stažení škodlivé verze balíčku, protože falešná doména se podobala legitimní doméně používané ke stahování balíčků z PyPI.

Tyto útoky zdůrazňují důležitost zabezpečení v úložištích balíčků a potřebu, aby uživatelé a vývojáři byli ostražití před možnými pokusy o ohrožení zabezpečení a stahování malwaru.

Pokud máte zájem dozvědět se více, podrobnosti naleznete na následujícím odkazu.


Přidat jako preferovaný zdroj v Googlu