Nad peatasid ajutiselt PyPis kasutajate ja projektide registreerimise 

kirjaviga

Trükikirja rünnak

Näib, et kõik turvameetmed, mille kallal nad Pythoni paketihoidlas PyPI (Python Package Index) on töötanud , pole olnud eriti tõhusad, sest kuigi nad sundisid kasutajaid kasutama kahefaktorilist autentimist ja rakendasid turvameetmeid pahatahtlike pakettide sissetoomise vältimiseks nii palju kui võimalik, on neil sellega endiselt palju probleeme.

Ja üks suuri probleeme, mis NPM-i vaevab, on pahatahtlike pakettide räige laadimine, mis on viimastel aastatel olnud probleem ja mida pole suudetud likvideerida ning selle mainimise põhjus on see, et see olukord on sama, mis PyPi. kogeb, kuigi vähemal määral, kuna on üritatud rakendada erinevaid turvafiltreid ja mainin proovimist, sest pahatahtlikke pakette ilmub jätkuvalt.

Selle mainimise põhjus on see, et hiljuti kehtestati Pythoni paketihoidlas PyPI ajutine keeld uute kasutajate registreerimisele ja uute projektide loomisele käimasoleva automatiseeritud rünnaku tõttu , mis on viinud pahatahtlike pakettide massilise allalaadimiseni. See meede võeti pärast seda, kui 26. ja 27. märtsil laaditi hoidlasse üles 566 paketti, mis sisaldasid pahatahtlikku koodi ja mis matkisid 16 populaarse Pythoni teegi stiili .

Nende pahatahtlike pakettide nimed moodustatakse trükivigu kasutades, mis hõlmab sarnaste nimede määramist, mille üksikute märkide vahel on vaid väikesed erinevused. Näiteks kasutatakse nimesid nagu "temsorflow" "tensorflow" asemel, "requyests" "requests" asemel ja "asyncio" "asyincio" asemel. Need rünnakud kasutavad ära kasutajate tähelepanu hajumist, kuna kasutajad võivad foorumites ja jututubades linkide otsimisel või järgimisel teha trükivigu, kuhu ründajad jätavad petlikke juhiseid.

Pahatahtlikud paketid põhinevad legitiimsetest teekidest pärit koodil ja sisaldavad muudatusi, mis installivad süsteemi pahavara. See pahavara otsib ja saadab tundlikke andmeid ja faile, nagu paroolid, juurdepääsuvõtmed, krüptovaluuta rahakotid, märgid ja seansiküpsised. Pahatahtlik kood on manustatud faili setup.py, mis käivitatakse paketi installimise ajal ja aktiveerimisel laadib pahatahtlikud komponendid alla väliselt serverilt.

See automaatne typosquat rünnak viidi läbi mõne tunni jooksul mõne kiire katkestusena, selle käigus anti välja üle 500 paketi ja see oli suunatud 16 populaarsele PyPI paketile. Kuigi PyPI kiire ja jõuline reageerimine aitas kindlasti leevendada selle rünnaku tagajärgi, väärib märkimist, et mitte kõik ökosüsteemid ei suuda sellise rünnakuga toime tulla nii kiiresti ja tõhusalt. 

Rünnak PyPI repositooriumi vastu oli üsna ulatuslik ja mõjutas mitmeid populaarseid Pythoni teeke . Ründajatel õnnestus alla laadida pahatahtlikke variante sellistest pakettidest nagu TensorFlow, BeautifulSoup, PyGame, SimpleJson, Matplotlib, PyTorch, CustomTKInter, Selenium, Dramaturgo, Asincio ja Request. Lisaks tuvastati üksikuid võltsitud teekide juhtumeid, näiteks py-cord, colorama, capmonstercloudclient, pillow ja bip-utils.

Seoses Top.gg kogukonna ründamisega ohustas ründaja ühe arendaja GitHubi kontot, võimaldades tal varastada brauseri küpsiseid ja teha pahatahtlikke muudatusi.

PyPI hoidlasse lisati kolm pahatahtlikku paketti ja pahatahtlikest pakettidest sõltuvuste levitamiseks registreeriti võltsdomeenid. Läbi häkitud konto tehti muudatus Top.gg projekti GitHubi hoidlas, kuhu lisati nõuded.txt fail, mis sisaldas linki võltsdomeenil hostitud paketi “colorama” pahatahtlikule kloonile. Eesmärk oli meelitada arendajaid paketi pahatahtlikku versiooni alla laadima, kuna võltsdomeen sarnanes seadusliku domeeniga, mida kasutatakse PyPI-st pakettide allalaadimiseks.

Need rünnakud rõhutavad turvalisuse olulisust pakettide hoidlates ning kasutajate ja arendajate vajadust olla valvsad võimalike katsete suhtes turvalisust kahjustada ja pahavara alla laadida.

Kui olete huvitatud lisateabe saamisest, leiate üksikasjad järgmiselt lingilt.


Lisa eelistatud allikana Google'is