Privremeno su obustavili registraciju korisnika i projekata u PyPi 

tipo skvotiranje

Tiposquatting napad

Čini se da sve sigurnosne mjere na kojima su radili u repozitoriju Python paketa PyPI (Python Package Index) nisu bile baš učinkovite, budući da iako su prisilili korisnike da koriste dvofaktorsku autentifikaciju i implementirali sigurnosne mjere kako bi što više spriječili uvođenje zlonamjernih paketa, i dalje imaju velik broj problema s tim.

A jedan od velikih problema koji muči NPM je očigledno učitavanje zlonamjernih paketa, što je problem koji je imao posljednjih godina i nije ga uspio iskorijeniti, a razlog za spominjanje ovoga je taj što je ova situacija ista kao i PyPi doživljava, iako u manjoj mjeri, budući da se pokušavaju implementirati razni sigurnosni filtri, a spominjem pokušaj jer se zlonamjerni paketi i dalje pojavljuju.

Razlog spominjanja ovoga je nedavno uvedena privremena zabrana registracije novih korisnika i stvaranja novih projekata na repozitoriju Python paketa PyPI zbog tekućeg automatiziranog napada koji je doveo do masovnog preuzimanja zlonamjernih paketa. Ova je mjera poduzeta nakon što je 26. i 27. ožujka u repozitorij preneseno 566 paketa koji sadrže zlonamjerni kod, koji je oponašao stil 16 popularnih Python biblioteka .

Nazivi ovih zlonamjernih paketa formiraju se pomoću tehnika tipografskih pogrešaka, koje uključuju dodjeljivanje sličnih naziva s malim razlikama u pojedinačnim znakovima. Na primjer, koriste se nazivi poput "temsorflow" umjesto "tensorflow", "requyests" umjesto "requests" i "asyincio" umjesto "asyncio". Ovi napadi iskorištavaju ometanje korisnika, jer korisnici mogu napraviti tipografske pogreške prilikom pretraživanja ili praćenja poveznica na forumima i chat sobama gdje napadači ostavljaju obmanjujuće upute.

Zlonamjerni paketi temelje se na kodu iz legitimnih biblioteka i uključuju promjene koje instaliraju zlonamjerni softver na sustav. Ovaj zlonamjerni softver traži i šalje osjetljive podatke i datoteke, kao što su lozinke, pristupni ključevi, novčanici s kriptovalutama, tokeni i kolačići sesije. Zlonamjerni kod ugrađen je u datoteku setup.py, koja se pokreće tijekom instalacije paketa i kada se aktivira, preuzima zlonamjerne komponente s vanjskog poslužitelja.

Ovaj automatizirani typosquat napad izveden je tijekom nekoliko sati u nekoliko brzih rafala, objavio je više od 500 paketa i ciljao na 16 popularnih PyPI paketa. Iako je brz i snažan odgovor PyPI-ja svakako pomogao u ublažavanju posljedica ovog napada, vrijedi napomenuti da nisu svi ekosustavi tako brzi i učinkoviti u suočavanju s takvim napadom. 

Napad na PyPI repozitorij bio je prilično opsežan i utjecao je na nekoliko popularnih Python biblioteka . Napadači su uspjeli preuzeti zlonamjerne varijante paketa kao što su TensorFlow, BeautifulSoup, PyGame, SimpleJson, Matplotlib, PyTorch, CustomTKInter, Selenium, Dramaturgo, Asincio i Request. Osim toga, identificirani su izolirani slučajevi krivotvorenih biblioteka kao što su py-cord, colorama, capmonstercloudclient, pillow i bip-utils.

Što se tiče napada na Top.gg zajednicu, napadač je kompromitirao GitHub račun jednog od programera, omogućivši mu da ukrade kolačiće preglednika i napravi zlonamjerne promjene.

Tri zlonamjerna paketa dodana su u PyPI repozitorij i registrirane su lažne domene za distribuciju ovisnosti o zlonamjernim paketima. Putem hakiranog računa izvršena je promjena GitHub repozitorija projekta Top.gg, gdje je dodana datoteka requirements.txt koja sadrži poveznicu na zlonamjerni klon paketa “colorama” hostiran na lažnoj domeni. Cilj je bio prevariti programere da preuzmu zlonamjernu verziju paketa, budući da je lažna domena nalikovala legitimnoj domeni koja se koristi za preuzimanje paketa s PyPI-ja.

Ovi napadi naglašavaju važnost sigurnosti u repozitoriju paketa i potrebu da korisnici i programeri budu oprezni na moguće pokušaje ugrožavanja sigurnosti i preuzimanja zlonamjernog softvera.

Ako ste zainteresirani saznati više, detalje možete pronaći na sljedećoj poveznici.


Dodaj kao preferirani izvor na Googleu