Attacco di typosquatting
Sembra che tutte le misure di sicurezza presenti coloro che hanno lavorato sul repository dei pacchetti Python PyPI (Indice dei pacchetti Python), Non sono serviti a molto, Poiché, sebbene costringano gli utenti a utilizzare l'autenticazione a due fattori e ad implementare misure di sicurezza per evitare il più possibile l'introduzione di pacchetti dannosi, continuano ad avere un gran numero di problemi con essa.
E uno dei grandi problemi che affligge NPM è il caricamento palese di pacchetti dannosi, che è un problema che ha avuto negli ultimi anni e non è stato in grado di sradicare e il motivo per menzionarlo è che questa situazione è la stessa di PyPi sta sperimentando, anche se in misura minore, poiché sono stati fatti tentativi per implementare vari filtri di sicurezza, e dico di provarci perché continuano ad apparire pacchetti dannosi.
Il motivo per menzionarlo è quello Recentemente è stato imposto un divieto temporaneo alla registrazione di nuovi utenti e alla creazione di nuovi progetti nel repository del pacchetto Python PyPI a causa del continuo attacco automatizzato che ha portato al download massiccio di pacchetti dannosi. Questa misura è stata adottata dopo che sono stati caricati 566 pacchetti contenenti codice dannoso Hanno imitato lo stile di 16 popolari librerie Python, nel repository nei giorni 26 e 27 marzo.
I nomi di questi pacchetti dannosi Sono formati utilizzando tecniche di typosquatting, che consistono nell'assegnare nomi simili ma con differenze minime nei singoli caratteri. Ad esempio, vengono utilizzati nomi come "temsorflow" invece di "tensorflow", "requyests" invece di "requests", "asyincio" invece di "asyncio", tra gli altri. Questi attacchi sfruttano gli utenti distratti, che potrebbero commettere errori di battitura durante la ricerca o il seguito di collegamenti in forum e chat in cui gli aggressori lasciano istruzioni fuorvianti.
Pacchetti dannosi Si basano sul codice proveniente da librerie legittime e includono modifiche che installano malware nel sistema. Questo malware cerca e invia dati e file sensibili, come password, passkey, portafogli crittografici, token e cookie di sessione. Il codice dannoso è incorporato nel file setup.py, che viene eseguito durante l'installazione del pacchetto e, una volta attivato, scarica componenti dannosi da un server esterno.
Questo attacco automatizzato di typosquat è stato eseguito nell'arco di poche ore in poche rapide raffiche, ha visto il rilascio di oltre 500 pacchetti e ha preso di mira 16 popolari pacchetti PyPI. Sebbene la risposta rapida ed energica di PyPI abbia sicuramente contribuito a mitigare le conseguenze di questo attacco, vale la pena notare che non tutti gli ecosistemi sono così rapidi ed efficaci nell’affrontare un simile attacco.
L'attacco al repository PyPI è stato piuttosto esteso e ha colpito diverse librerie Python popolari. Gli aggressori sono riusciti a scaricare varianti dannose di pacchetti come TensorFlow, BeautifulSoup, PyGame, SimpleJson, Matplotlib, PyTorch, CustomTKInter, Selenium, Dramaturgo, Asincio e Request. Inoltre, sono stati individuati casi isolati di falsificazione di librerie quali py-cord, colorama, capmonstercloudclient, pillow e bip-utils.
Per quanto riguarda l'attacco alla comunità Top.gg, l'aggressore ha compromesso l'account GitHub di uno degli sviluppatori, permettendogli di rubare i cookie del browser e apportare modifiche dannose.
Tre pacchetti dannosi sono stati aggiunti al repository PyPI e sono stati registrati domini falsi per distribuire le dipendenze sui pacchetti dannosi. Attraverso un account violato è stata apportata una modifica al repository GitHub del progetto Top.gg, dove è stato aggiunto un file require.txt contenente un collegamento a un clone dannoso del pacchetto “colorama” ospitato su un dominio falso. L'obiettivo era indurre gli sviluppatori a scaricare la versione dannosa del pacchetto, poiché il dominio falso somigliava al dominio legittimo utilizzato per scaricare i pacchetti da PyPI.
Questi attacchi evidenziano l'importanza della sicurezza nei repository dei pacchetti e la necessità che utenti e sviluppatori siano attenti a possibili tentativi di compromettere la sicurezza e di scaricare malware.
se tu sei ioInteressato a saperne di più, puoi controllare i dettagli nel file seguente link