הם השעו זמנית את הרישום של משתמשים ופרויקטים ב- PyPi 

קלקול הקלדה

התקפת כתיב

נראה שכל אמצעי האבטחה עליהם עבדו במאגר החבילות של פייתון, PyPI (Python Package Index), לא היו יעילים במיוחד, שכן למרות שאילצו משתמשים להשתמש באימות דו-שלבי ויישמו אמצעי אבטחה כדי למנוע ככל האפשר הכנסת חבילות זדוניות, הם עדיין ממשיכים להיתקל במספר רב של בעיות איתה.

ואחת הבעיות הגדולות שמציקות ל-NPM היא טעינה בוטה של ​​חבילות זדוניות, שזו בעיה שהייתה לה בשנים האחרונות ולא הצליחה למגר והסיבה להזכיר זאת היא שהמצב הזה זהה לזה של PyPi חווה, אם כי במידה פחותה, מאז נעשו ניסיונות ליישם מסנני אבטחה שונים, ואני מזכיר לנסות כי חבילות זדוניות ממשיכות להופיע.

הסיבה לאזכור זה היא שלאחרונה הוטל איסור זמני על רישומי משתמשים חדשים ויצירת פרויקטים חדשים במאגר החבילות של פייתון, PyPI, עקב מתקפה אוטומטית מתמשכת שהובילה להורדה המונית של חבילות זדוניות. צעד זה ננקט לאחר ש-566 חבילות המכילות קוד זדוני, שחיקו את הסגנון של 16 ספריות פייתון פופולריות , הועלו למאגר ב-26 וב-27 במרץ.

שמות החבילות הזדוניות הללו נוצרים באמצעות טכניקות typosquatting, הכוללות הקצאת שמות דומים עם הבדלים קלים בלבד בתווים בודדים. לדוגמה, נעשה שימוש בשמות כמו "temsorflow" במקום "tensorflow", "requyests" במקום "requests", ו-"asyincio" במקום "asyncio". התקפות אלו מנצלות את הסחת הדעת של המשתמש, שכן משתמשים עלולים לעשות שגיאות הקלדה בעת חיפוש או מעקב אחר קישורים בפורומים ובחדרי צ'אט שבהם התוקפים משאירים הוראות מטעות.

חבילות זדוניות מבוססות על קוד מספריות לגיטימיות וכוללות שינויים שמתקינים תוכנות זדוניות במערכת. תוכנה זדונית זו מחפשת ושולחת נתונים וקבצים רגישים, כגון סיסמאות, מפתחות גישה, ארנקי מטבעות קריפטוגרפיים, טוקנים ועוגיות סשן. הקוד הזדוני מוטמע בקובץ setup.py, הפועל במהלך התקנת החבילה, וכאשר הוא מופעל, מוריד רכיבים זדוניים משרת חיצוני.

מתקפת הפסקת ההקלדה האוטומטית הזו בוצעה במשך כמה שעות בכמה פרצים מהירים, ראתה את שחרורו של למעלה מ-500 חבילות, והתמקדה ב-16 חבילות PyPI פופולריות. אמנם התגובה המהירה והכוחנית של PyPI בהחלט סייעה למתן את ההשלכות של מתקפה זו, אך ראוי לציין שלא כל המערכות האקולוגיות מהירות ויעילות באותה מידה בהתמודדות עם מתקפה כזו. 

ההתקפה על מאגר PyPI הייתה נרחבת למדי ופגעה במספר ספריות Python פופולריות . התוקפים הצליחו להוריד גרסאות זדוניות של חבילות כגון TensorFlow, BeautifulSoup, PyGame, SimpleJson, Matplotlib, PyTorch, CustomTKInter, Selenium, Dramaturgo, Asincio ו-Request. בנוסף, זוהו מקרים בודדים של ספריות מזויפות כגון py-cord, colorama, capmonstercloudclient, pillow ו-bip-utils.

בנוגע למתקפה על קהילת Top.gg, התוקף סכן את חשבון GitHub של אחד המפתחים, ואיפשר לו לגנוב עוגיות של דפדפן ולבצע שינויים זדוניים.

שלוש חבילות זדוניות נוספו למאגר PyPI ודומיינים מזויפים נרשמו כדי להפיץ תלות בחבילות זדוניות. באמצעות חשבון פרוץ, בוצע שינוי במאגר GitHub של פרויקט Top.gg, שם נוסף קובץ requirements.txt המכיל קישור לשכפול זדוני של חבילת "colorama" המתארחת בדומיין מזויף. המטרה הייתה להערים על מפתחים להוריד את הגרסה הזדונית של החבילה, מכיוון שהדומיין המזויף דומה לדומיין הלגיטימי המשמש להורדת חבילות מ- PyPI.

התקפות אלו מדגישות את חשיבות האבטחה במאגרי החבילות ואת הצורך של משתמשים ומפתחים להיות ערניים לניסיונות אפשריים לסכן את האבטחה ולהוריד תוכנות זדוניות.

אם אתם מעוניינים ללמוד עוד, תוכלו למצוא את הפרטים בקישור הבא.


הוסף כמקור מועדף בגוגל