Mereka untuk sementara menangguhkan pendaftaran pengguna dan proyek di PyPi 

kesalahan ketik

Serangan salah ketik

Tampaknya semua langkah pengamanan yang telah mereka kerjakan di repositori paket Python PyPI (Python Package Index) belum terlalu efektif, karena meskipun mereka memaksa pengguna untuk menggunakan otentikasi dua faktor dan menerapkan langkah-langkah keamanan untuk mencegah masuknya paket berbahaya sebisa mungkin, mereka masih terus mengalami banyak masalah terkait hal tersebut.

Dan salah satu masalah besar yang mengganggu NPM adalah pemuatan paket berbahaya secara terang-terangan, yang merupakan masalah yang terjadi dalam beberapa tahun terakhir dan belum dapat diberantas dan alasan untuk menyebutkan hal ini adalah karena situasinya sama dengan PyPi. dialami, meskipun pada tingkat yang lebih rendah, karena upaya telah dilakukan untuk menerapkan berbagai filter keamanan, dan saya menyebutkan upaya tersebut karena paket berbahaya terus bermunculan.

Alasan menyebutkan hal ini adalah karena larangan sementara baru-baru ini diberlakukan pada pendaftaran pengguna baru dan pembuatan proyek baru di repositori paket Python PyPI karena serangan otomatis yang sedang berlangsung yang telah menyebabkan pengunduhan massal paket berbahaya. Langkah ini diambil setelah 566 paket yang berisi kode berbahaya, yang meniru gaya 16 pustaka Python populer , diunggah ke repositori pada tanggal 26 dan 27 Maret.

Nama-nama paket berbahaya ini dibentuk menggunakan teknik typosquatting, yang melibatkan pemberian nama serupa dengan hanya sedikit perbedaan pada karakter individual. Misalnya, nama-nama seperti "temsorflow" alih-alih "tensorflow," "requyests" alih-alih "requests," dan "asyincio" alih-alih "asyncio" digunakan. Serangan ini memanfaatkan kelengahan pengguna, karena pengguna mungkin membuat kesalahan ketik saat mencari atau mengikuti tautan di forum dan ruang obrolan tempat penyerang meninggalkan instruksi yang menyesatkan.

Paket berbahaya didasarkan pada kode dari pustaka yang sah dan mencakup perubahan yang menginstal malware pada sistem. Malware ini mencari dan mengirimkan data dan file sensitif, seperti kata sandi, kunci akses, dompet mata uang kripto, token, dan cookie sesi. Kode berbahaya tersebut tertanam dalam file setup.py, yang berjalan selama instalasi paket, dan ketika diaktifkan, akan mengunduh komponen berbahaya dari server eksternal.

Serangan kesalahan ketik otomatis ini dilakukan selama beberapa jam dalam beberapa ledakan cepat, menghasilkan lebih dari 500 paket, dan menargetkan 16 paket PyPI populer. Meskipun respons PyPI yang cepat dan kuat tentu membantu mengurangi dampak serangan ini, perlu diingat bahwa tidak semua ekosistem mampu menangani serangan semacam itu dengan cepat dan efektif. 

Serangan terhadap repositori PyPI cukup luas dan memengaruhi beberapa pustaka Python populer . Para penyerang berhasil mengunduh varian berbahaya dari paket-paket seperti TensorFlow, BeautifulSoup, PyGame, SimpleJson, Matplotlib, PyTorch, CustomTKInter, Selenium, Dramaturgo, Asincio, dan Request. Selain itu, kasus-kasus terisolasi dari pustaka palsu seperti py-cord, colorama, capmonstercloudclient, pillow, dan bip-utils juga teridentifikasi.

Mengenai serangan terhadap komunitas Top.gg, penyerang menyusupi akun GitHub salah satu pengembang, memungkinkan dia mencuri cookie browser dan membuat perubahan berbahaya.

Tiga paket berbahaya ditambahkan ke repositori PyPI dan domain palsu didaftarkan untuk mendistribusikan dependensi pada paket berbahaya. Melalui akun yang diretas, perubahan dilakukan pada repositori GitHub dari proyek Top.gg, di mana file persyaratan.txt ditambahkan yang berisi tautan ke tiruan berbahaya dari paket “colorama” yang dihosting di domain palsu. Tujuannya adalah untuk mengelabui pengembang agar mengunduh versi paket yang berbahaya, karena domain palsu tersebut menyerupai domain sah yang digunakan untuk mengunduh paket dari PyPI.

Serangan-serangan ini menyoroti pentingnya keamanan dalam repositori paket dan perlunya pengguna dan pengembang untuk waspada terhadap kemungkinan upaya untuk membahayakan keamanan dan mengunduh malware.

Jika Anda tertarik untuk mempelajari lebih lanjut, Anda dapat menemukan detailnya di tautan berikut.


Tambahkan sebagai sumber pilihan di Google