Typosquatting hyökkäys
Ilmeisesti kaikki turvatoimenpiteet sisään ne, jotka ovat työskennelleet Python-pakettivaraston parissa PyPI (Python-pakettihakemisto), Niistä ei ole ollut paljon hyötyä, Vaikka ne pakottavatkin käyttäjät käyttämään kaksivaiheista todennusta ja toteuttamaan turvatoimia haitallisten pakettien leviämisen välttämiseksi mahdollisimman paljon, heillä on silti edelleen suuri määrä ongelmia sen kanssa.
Ja yksi suurista NPM:ää vaivaavista ongelmista on haittapakettien räikeä lataaminen, mikä on ongelma, jota sillä on ollut viime vuosina ja jota ei ole kyetty poistamaan, ja syy mainitsemiseen on, että tämä tilanne on sama kuin PyPi kokee, vaikkakin vähäisemmässä määrin, koska erilaisia suojaussuodattimia on yritetty ottaa käyttöön, ja mainitsen yrittämisen, koska haittapaketteja ilmaantuu edelleen.
Syy tämän mainitsemiseen on se Uusien käyttäjien rekisteröinnille ja uusien projektien luomiselle asetettiin hiljattain väliaikainen kielto Python PyPI -pakettivarastossa jatkuvan automaattisen hyökkäyksen takia mikä on johtanut haitallisten pakettien massiiviseen lataamiseen. Tämä toimenpide tehtiin sen jälkeen, kun 566 haitallista koodia sisältävää pakettia ladattiin, mikä He jäljittelivät 16 suositun Python-kirjaston tyyliä, arkistoissa 26. ja 27. maaliskuuta.
Näiden haitallisten pakettien nimet Ne on muodostettu käyttämällä typosquatting-tekniikoita, jotka koostuvat samanlaisten nimien antamisesta, mutta yksittäisten merkkien erot ovat minimaaliset. Esimerkiksi nimiä, kuten "temsorflow" käytetään "tensorflow" sijasta, "requyests" sijaan "requests", "asyincio" sijaan "asyncio". Nämä hyökkäykset hyödyntävät hajamielisiä käyttäjiä, jotka voivat tehdä kirjoitusvirheitä etsiessään tai seuraaessaan linkkejä keskustelupalstoihin ja keskusteluihin, joissa hyökkääjät jättävät harhaanjohtavia ohjeita.
Haitalliset paketit Ne perustuvat laillisten kirjastojen koodiin ja sisältävät muutoksia, jotka asentavat haittaohjelmia järjestelmään. Tämä haittaohjelma etsii ja lähettää arkaluontoisia tietoja ja tiedostoja, kuten salasanoja, salasanoja, salauslompakoita, tunnuksia ja istuntoevästeitä. Haitallinen koodi on upotettu setup.py-tiedostoon, joka suoritetaan paketin asennuksen aikana ja aktivoituna lataa haitallisia komponentteja ulkoisesta palvelimesta.
Tämä automatisoitu typosquat-hyökkäys toteutettiin muutaman tunnin aikana muutamassa nopeassa purskeessa, ja siinä julkaistiin yli 500 pakettia ja se kohdistui 16 suosittuun PyPI-pakettiin. Vaikka PyPI:n nopea ja voimakas vastaus varmasti auttoi lieventämään tämän hyökkäyksen seurauksia, on syytä huomata, että kaikki ekosysteemit eivät ole yhtä nopeita ja tehokkaita selviytymään tällaisesta hyökkäyksestä.
Hyökkäys PyPI-tietovarastoon on ollut melko laaja ja se on vaikuttanut useisiin suosittuihin Python-kirjastoihin. Hyökkääjät onnistuivat lataamaan haitallisia muunnelmia paketeista, kuten TensorFlow, BeautifulSoup, PyGame, SimpleJson, Matplotlib, PyTorch, CustomTKInter, Selenium, Dramaturgo, Asincio ja Request. Lisäksi tunnistettiin yksittäisiä kirjastojen väärennöstapauksia, kuten py-cord, colorama, capmonstercloudclient, pillow ja bip-utils.
Mitä tulee Top.gg-yhteisöön kohdistuvaan hyökkäykseen, hyökkääjä vaaransi yhden kehittäjän GitHub-tilin, jolloin hän saattoi varastaa selaimen evästeitä ja tehdä haitallisia muutoksia.
PyPI-tietovarastoon lisättiin kolme haitallista pakettia ja väärennettyjä verkkotunnuksia rekisteröitiin haitallisten pakettien riippuvuuksien levittämiseksi. Hakkeroidun tilin kautta tehtiin muutos Top.gg-projektin GitHub-tietovarastoon, johon lisättiin vaatimusten.txt-tiedosto, joka sisälsi linkin väärennetyssä verkkotunnuksessa isännöidyn "colorama"-paketin haitalliseen klooniin. Tavoitteena oli huijata kehittäjät lataamaan paketin haitallinen versio, koska väärennetty verkkotunnus muistutti laillista verkkotunnusta, jota käytetään pakettien lataamiseen PyPI:stä.
Nämä hyökkäykset korostavat pakettivarastojen turvallisuuden tärkeyttä ja käyttäjien ja kehittäjien tarvetta olla valppaana mahdollisista yrityksistä vaarantaa tietoturvaa ja ladata haittaohjelmia.
jos olet minäKiinnostaako tietää lisää siitä, voit tarkistaa yksityiskohdat seuraava linkki.