PyPi へのユーザーとプロジェクトの登録を一時的に停止しました 

しゃがんだ

タイポスクワッティング攻撃

のようだ すべてのセキュリティ対策 Python パッケージ リポジトリに取り組んでいる人 PyPI (Python パッケージ インデックス)、 それらはあまり役に立たなかったのですが、 ユーザーに二要素認証の使用を強制し、悪意のあるパッケージの導入を可能な限り避けるためのセキュリティ対策を講じているにもかかわらず、依然として多くの問題を抱えています。

そして、NPM を悩ませている大きな問題の 1 つは、悪意のあるパッケージの露骨なロードです。これは、NPM が近年抱えている問題であり、根絶できていないのですが、これについて言及する理由は、この状況が PyPi の場合と同じであるためです。さまざまなセキュリティ フィルターを実装する試みが行われているため、程度は低いものの、このような問題が発生しています。悪意のあるパッケージが引き続き出現しているため、試してみることに言及しました。

このことに言及する理由は、 最近、新規ユーザーの登録と新規プロジェクトの作成が一時的に禁止されました Python PyPI パッケージ リポジトリ内 継続的な自動攻撃による これにより、悪意のあるパッケージが大量にダウンロードされるようになりました。この措置は、悪意のあるコードを含む 566 個のパッケージがアップロードされた後に行われました。 彼らは 16 の人気のある Python ライブラリのスタイルを模倣しました、26 月 27 日と XNUMX 日の間にリポジトリにあります。

これらの悪意のあるパッケージの名前 これらは、類似した名前を割り当てながら個々の文字の違いを最小限にするタイポスクワッティング技術を使用して形成されます。 たとえば、「tensorflow」の代わりに「temsorflow」、「requests」の代わりに「requyests」、「asyncio」の代わりに「asyincio」などの名前が使用されます。これらの攻撃は、攻撃者が誤解を招く指示を残すフォーラムやチャットで検索したりリンクをたどったりする際に注意力が散漫になっているユーザーを利用してタイプミスをする可能性があります。

悪意のあるパッケージ これらは正規のライブラリのコードに基づいており、システムにマルウェアをインストールする変更が含まれています。 このマルウェアは、パスワード、パスキー、暗号ウォレット、トークン、セッション Cookie などの機密データとファイルを検索して送信します。悪意のあるコードは setup.py ファイルに埋め込まれており、このファイルはパッケージのインストール中に実行され、アクティブ化されると、外部サーバーから悪意のあるコンポーネントをダウンロードします。

この自動化されたタイポスクワット攻撃は、数時間にわたって数回の急速なバーストで実行され、500 以上のパッケージがリリースされ、16 の人気のある PyPI パッケージが標的となりました。 PyPI の迅速かつ強力な対応は、この攻撃の影響を軽減するのに確かに役立ちましたが、すべてのエコシステムがこのような攻撃に迅速かつ効果的に対処できるわけではないことは注目に値します。 

PyPI リポジトリに対する攻撃は非常に広範囲にわたり、いくつかの人気のある Python ライブラリに影響を与えました。。攻撃者は、TensorFlow、BeautifulSoup、PyGame、SimpleJson、Matplotlib、PyTorch、CustomTKInter、Selenium、Dramaturgo、Asincio、Request などのパッケージの悪意のある亜種をダウンロードすることに成功しました。さらに、py-cord、colorama、capmonstercloudclient、pillow、bip-utils などのライブラリの偽造事例が個別に確認されました。

Top.gg コミュニティへの攻撃に関しては、攻撃者は開発者の 1 人の GitHub アカウントを侵害し、ブラウザの Cookie を盗んで悪意のある変更を加えることができました。

3 つの悪意のあるパッケージが PyPI リポジトリに追加され、悪意のあるパッケージの依存関係を配布するために偽のドメインが登録されました。ハッキングされたアカウントを通じて、Top.gg プロジェクトの GitHub リポジトリに変更が加えられ、偽のドメインでホストされている「colorama」パッケージの悪意のあるクローンへのリンクを含むrequirements.txt ファイルが追加されました。目的は、偽のドメインが PyPI からパッケージをダウンロードするために使用される正規のドメインに似ていたため、開発者をだまして悪意のあるバージョンのパッケージをダウンロードさせることでした。

これらの攻撃は、パッケージ リポジトリのセキュリティの重要性と、セキュリティを侵害してマルウェアをダウンロードする可能性のある試みにユーザーと開発者が警戒する必要性を浮き彫りにしています。

あなたが私ならさらに詳しく知りたい方は、 あなたはで詳細を確認することができます 次のリンク。


Googleで優先ソースとして追加する