Átmenetileg felfüggesztették a felhasználók és projektek regisztrációját a PyPi-ben 

elgépelés

Typosquatting támadás

Úgy tűnik, hogy a minden biztonsági intézkedést be kell tartani azok, akik a Python csomagtárolón dolgoztak PyPI (Python csomagindex), Nem sokat használtak, Mivel bár kéttényezős azonosításra kényszerítik a felhasználókat, és biztonsági intézkedéseket vezetnek be, hogy a lehető legnagyobb mértékben elkerüljék a rosszindulatú csomagok megjelenését, továbbra is sok problémájuk van ezzel.

És az egyik nagy probléma, ami az NPM-et sújtja, a rosszindulatú csomagok kirívó betöltése, ami az elmúlt években tapasztalt probléma, amelyet nem sikerült felszámolni, és ennek megemlítésének oka az, hogy ez a helyzet ugyanaz, mint a PyPi. tapasztal, bár kisebb mértékben, mivel kísérletek történtek különféle biztonsági szűrők bevezetésére, és megemlítem a próbálkozást, mert továbbra is megjelennek a rosszindulatú csomagok.

Ennek megemlítésének oka az A közelmúltban ideiglenes tilalmat rendeltek el az új felhasználók regisztrálására és új projektek létrehozására a Python PyPI csomagtárolóban folyamatos automatizált támadás miatt ami a rosszindulatú csomagok tömeges letöltéséhez vezetett. Erre az intézkedésre 566 rosszindulatú kódot tartalmazó csomag feltöltése után került sor, ami 16 népszerű Python-könyvtár stílusát utánozták, az adattárban március 26-án és 27-én.

Ezeknek a rosszindulatú csomagoknak a neve Tiposquatting technikákkal alakítják ki őket, amelyek hasonló nevek hozzárendeléséből állnak, de az egyes karakterek minimális eltérésével. Például a "tensorflow" helyett a "temsorflow", a "requests" helyett a "requyests", a "requests" helyett az "asyincio" és az "asyncio" helyett az "asyincio". Ezek a támadások kihasználják a zavart felhasználókat, akik elírásokat követhetnek el, amikor fórumokon és csevegéseken keresnek vagy követnek linkeket, ahol a támadók félrevezető utasításokat hagynak.

Rosszindulatú csomagok Legális könyvtárak kódján alapulnak, és olyan változtatásokat tartalmaznak, amelyek rosszindulatú programokat telepítenek a rendszerre. Ez a rosszindulatú program érzékeny adatokat és fájlokat keres és küld, például jelszavakat, jelszavakat, titkosítási pénztárcákat, tokeneket és munkamenet-sütiket. A rosszindulatú kód a setup.py fájlba van beágyazva, amely a csomag telepítése során fut le, és aktiválásakor letölti a rosszindulatú összetevőket egy külső szerverről.

Ezt az automatizált typosquat támadást néhány óra alatt hajtották végre, néhány gyors sorozatban, több mint 500 csomagot adtak ki, és 16 népszerű PyPI-csomagot céloztak meg. Noha a PyPI gyors és erőteljes válasza minden bizonnyal segített enyhíteni a támadás következményeit, érdemes megjegyezni, hogy nem minden ökoszisztéma képes ilyen gyorsan és hatékonyan kezelni egy ilyen támadást. 

A PyPI tárhely elleni támadás meglehetősen kiterjedt volt, és számos népszerű Python könyvtárat érintett. A támadóknak sikerült letölteniük olyan csomagok rosszindulatú változatait, mint a TensorFlow, BeautifulSoup, PyGame, SimpleJson, Matplotlib, PyTorch, CustomTKInter, Selenium, Dramaturgo, Asincio és Request. Ezen túlmenően azonosították a könyvtárak hamisításának elszigetelt eseteit, például py-cord, colorama, capmonstercloudclient, pillow és bip-utils.

A Top.gg közösség elleni támadást illetően a támadó feltörte az egyik fejlesztő GitHub-fiókját, lehetővé téve számára, hogy ellopja a böngésző cookie-jait és rosszindulatú változtatásokat hajtson végre.

Három rosszindulatú csomagot adtak a PyPI-tárhoz, és hamis tartományokat regisztráltak a rosszindulatú csomagoktól való függőségek terjesztésére. Egy feltört fiókon keresztül módosult a Top.gg projekt GitHub tárháza, ahol egy követelmények.txt fájl került hozzáadásra, amely egy hamis domainen tárolt „colorama” csomag rosszindulatú klónjára mutató hivatkozást tartalmaz. A cél az volt, hogy rávegyék a fejlesztőket a csomag rosszindulatú verziójának letöltésére, mivel a hamis tartomány a PyPI-ből csomagok letöltésére használt legitim tartományra hasonlított.

Ezek a támadások rávilágítanak a csomagtárolók biztonságának fontosságára, valamint arra, hogy a felhasználóknak és a fejlesztőknek figyelmesen kell lenniük a biztonság esetleges veszélyeztetésére és rosszindulatú programok letöltésére.

ha te vagy énHa többet szeretne megtudni róla, a részleteket a következő link.


Hozzáadás előnyben részesített forrásként a Google-ben