De suspenderede midlertidigt registreringen af ​​brugere og projekter i PyPi 

stavefejl

Typosquatting angreb

Det lader til, at alle sikkerhedsforanstaltninger i dem, der har arbejdet på Python-pakkelageret PyPI (Python Package Index), De har ikke været til megen nytte, Da selvom de tvinger brugerne til at bruge to-faktor autentificering og implementere sikkerhedsforanstaltninger for at undgå introduktionen af ​​ondsindede pakker så meget som muligt, fortsætter de med at have et stort antal problemer med det.

Og et af de store problemer, der plager NPM, er den åbenlyse indlæsning af ondsindede pakker, hvilket er et problem, som det har haft i de seneste år og ikke har været i stand til at udrydde, og grunden til at nævne dette er, at denne situation er den samme som PyPi oplever, omend i mindre grad, da der er blevet gjort forsøg på at implementere forskellige sikkerhedsfiltre, og jeg nævner at prøve, fordi ondsindede pakker fortsætter med at dukke op.

Grunden til at nævne dette er Der blev for nylig indført et midlertidigt forbud mod registrering af nye brugere og oprettelse af nye projekter i Python PyPI-pakkelageret på grund af kontinuerligt automatiseret angreb hvilket har ført til massiv download af ondsindede pakker. Denne foranstaltning blev taget efter 566 pakker med ondsindet kode blev uploadet, hvilket De efterlignede stilen fra 16 populære Python-biblioteker, i depotet i løbet af den 26. og 27. marts.

Navnene på disse ondsindede pakker De er dannet ved hjælp af typosquatting-teknikker, som består i at tildele lignende navne, men med minimale forskelle i individuelle tegn. For eksempel bruges navne som "temsorflow" i stedet for "tensorflow", "requyests" i stedet for "requests", "asyincio" i stedet for "asyncio", blandt andre. Disse angreb drager fordel af distraherede brugere, som kan lave stavefejl, når de søger eller følger links i fora og chats, hvor angribere efterlader vildledende instruktioner.

Ondsindede pakker De er baseret på kode fra legitime biblioteker og inkluderer ændringer, der installerer malware på systemet. Denne malware søger efter og sender følsomme data og filer, såsom adgangskoder, adgangsnøgler, kryptotegnebøger, tokens og sessionscookies. Den ondsindede kode er indlejret i filen setup.py, som udføres under pakkeinstallation, og når den er aktiveret, downloader den ondsindede komponenter fra en ekstern server.

Dette automatiserede typosquat-angreb blev udført over et par timer i et par hurtige udbrud, så udgivelsen af ​​over 500 pakker og målrettede 16 populære PyPI-pakker. Selvom PyPIs hurtige og kraftfulde reaktion bestemt hjalp med at afbøde konsekvenserne af dette angreb, er det værd at bemærke, at ikke alle økosystemer er lige så hurtige og effektive til at håndtere et sådant angreb. 

Angrebet på PyPI-depotet har været ret omfattende og har påvirket flere populære Python-biblioteker. Angriberne formåede at downloade ondsindede varianter af pakker såsom TensorFlow, BeautifulSoup, PyGame, SimpleJson, Matplotlib, PyTorch, CustomTKInter, Selenium, Dramaturgo, Asincio og Request. Derudover blev der identificeret isolerede tilfælde af forfalskning af biblioteker såsom py-cord, colorama, capmonstercloudclient, pillow og bip-utils.

Med hensyn til angrebet på Top.gg-fællesskabet kompromitterede angriberen GitHub-kontoen til en af ​​udviklerne, hvilket gav ham mulighed for at stjæle browsercookies og foretage ondsindede ændringer.

Tre ondsindede pakker blev tilføjet til PyPI-lageret, og falske domæner blev registreret for at distribuere afhængigheder af ondsindede pakker. Gennem en hacket konto blev der foretaget en ændring af Top.gg-projektets GitHub-lager, hvor der blev tilføjet en requirement.txt-fil indeholdende et link til en ondsindet klon af "colorama"-pakken, der var hostet på et falsk domæne. Målet var at narre udviklere til at downloade den ondsindede version af pakken, da det falske domæne lignede det legitime domæne, der blev brugt til at downloade pakker fra PyPI.

Disse angreb fremhæver vigtigheden af ​​sikkerhed i pakkedepoter og behovet for, at brugere og udviklere er opmærksomme på mulige forsøg på at kompromittere sikkerheden og downloade malware.

hvis du er jegInteresseret i at lære mere om det, du kan kontrollere detaljerne i følgende link.


Tilføj som foretrukken kilde i Google