Sie haben die Registrierung von Benutzern und Projekten in PyPi vorübergehend ausgesetzt 

Typosquatting

Typosquatting-Angriff

Es scheint, dass Alle Sicherheitsmaßnahmen in diejenigen, die am Python-Paket-Repository gearbeitet haben PyPI (Python-Paketindex), Sie haben nicht viel genutzt, Denn obwohl sie Benutzer dazu zwingen, eine Zwei-Faktor-Authentifizierung zu verwenden und Sicherheitsmaßnahmen zu ergreifen, um die Einschleusung schädlicher Pakete so weit wie möglich zu verhindern, haben sie dennoch weiterhin zahlreiche Probleme damit.

Und eines der großen Probleme, die NPM plagen, ist das eklatante Laden bösartiger Pakete, ein Problem, das es in den letzten Jahren gab und das nicht beseitigt werden konnte. Der Grund für die Erwähnung dieses Problems ist, dass diese Situation dieselbe ist wie bei PyPi tritt auf, wenn auch in geringerem Ausmaß, da versucht wurde, verschiedene Sicherheitsfilter zu implementieren, und ich erwähne dies, weil weiterhin schädliche Pakete auftauchen.

Der Grund für die Erwähnung ist folgender Kürzlich wurde ein vorübergehendes Verbot der Registrierung neuer Benutzer und der Erstellung neuer Projekte verhängt im Python PyPI-Paket-Repository aufgrund kontinuierlicher automatisierter Angriffe was zu einem massiven Download schädlicher Pakete geführt hat. Diese Maßnahme wurde ergriffen, nachdem 566 Pakete mit Schadcode hochgeladen wurden Sie imitierten den Stil von 16 beliebten Python-Bibliotheken, im Repository am 26. und 27. März.

Die Namen dieser Schadpakete Sie werden mithilfe von Typosquatting-Techniken gebildet, bei denen ähnliche Namen zugewiesen werden, jedoch nur minimale Unterschiede in den einzelnen Zeichen bestehen. Beispielsweise werden unter anderem Namen wie „temsorflow“ anstelle von „tensorflow“, „requyests“ anstelle von „requests“, „asyincio“ anstelle von „asyncio“ verwendet. Diese Angriffe machen sich abgelenkte Benutzer zunutze, die beim Suchen oder Verfolgen von Links in Foren und Chats, in denen Angreifer irreführende Anweisungen hinterlassen, möglicherweise Tippfehler machen.

Schädliche Pakete Sie basieren auf Code aus legitimen Bibliotheken und enthalten Änderungen, die Malware auf dem System installieren. Diese Malware sucht nach sensiblen Daten und Dateien und sendet diese, wie z. B. Passwörter, Passkeys, Krypto-Wallets, Token und Sitzungscookies. Der Schadcode ist in die Datei setup.py eingebettet, die während der Paketinstallation ausgeführt wird und bei Aktivierung schädliche Komponenten von einem externen Server herunterlädt.

Dieser automatisierte Typosquat-Angriff wurde über mehrere Stunden hinweg in mehreren schnellen Schüben ausgeführt, führte zur Veröffentlichung von über 500 Paketen und zielte auf 16 beliebte PyPI-Pakete ab. Während die schnelle und energische Reaktion von PyPI sicherlich dazu beigetragen hat, die Folgen dieses Angriffs abzumildern, ist es erwähnenswert, dass nicht alle Ökosysteme so schnell und effektiv mit einem solchen Angriff umgehen können. 

Der Angriff auf das PyPI-Repository war recht umfangreich und betraf mehrere beliebte Python-Bibliotheken. Den Angreifern gelang es, schädliche Varianten von Paketen wie TensorFlow, BeautifulSoup, PyGame, SimpleJson, Matplotlib, PyTorch, CustomTKInter, Selenium, Dramaturgo, Asincio und Request herunterzuladen. Darüber hinaus wurden vereinzelt Fälschungen von Bibliotheken wie Py-Cord, Colorama, CapMonsterCloudClient, Pillow und Bip-Utils festgestellt.

Was den Angriff auf die Top.gg-Community betrifft, so hat der Angreifer das GitHub-Konto eines der Entwickler kompromittiert, wodurch er Browser-Cookies stehlen und böswillige Änderungen vornehmen konnte.

Dem PyPI-Repository wurden drei Schadpakete hinzugefügt und gefälschte Domänen registriert, um Abhängigkeiten von Schadpaketen zu verteilen. Über ein gehacktes Konto wurde eine Änderung am GitHub-Repository des Top.gg-Projekts vorgenommen, wo eine Datei „requirements.txt“ hinzugefügt wurde, die einen Link zu einem böswilligen Klon des Pakets „colorama“ enthielt, das auf einer gefälschten Domain gehostet wurde. Ziel war es, Entwickler dazu zu verleiten, die bösartige Version des Pakets herunterzuladen, da die gefälschte Domain der legitimen Domain ähnelte, die zum Herunterladen von Paketen von PyPI verwendet wurde.

Diese Angriffe unterstreichen die Bedeutung der Sicherheit in Paket-Repositorys und die Notwendigkeit, dass Benutzer und Entwickler auf mögliche Versuche, die Sicherheit zu gefährden und Malware herunterzuladen, wachsam sein müssen.

wenn du ich bistMöchten Sie mehr darüber erfahren? Sie können die Details in der überprüfen folgenden Link


Als bevorzugte Quelle in Google hinzufügen