PyPi에서 사용자 및 프로젝트 등록을 일시적으로 중단했습니다. 

타이포 스쿼팅

타이포스쿼팅 공격

파이썬 패키지 저장소인 PyPI (Python Package Index) 에서 그동안 시행해 온 모든 보안 조치가 그다지 효과적이지 않은 것으로 보입니다 . 사용자들에게 2단계 인증을 의무화하고 악성 패키지 유입을 최대한 막기 위한 보안 조치를 시행했음에도 불구하고 여전히 많은 문제가 발생하고 있기 때문입니다.

그리고 NPM을 괴롭히는 큰 문제 중 하나는 악성 패키지의 노골적인 로딩인데, 이는 최근 몇 년간 계속해서 근절하지 못하고 있는 문제인데, 이것을 언급하는 이유는 이러한 상황이 PyPi의 경우와 동일하기 때문입니다. 다양한 보안 필터를 구현하려는 시도가 있었기 때문에 정도는 적지만 경험하고 있으며 악성 패키지가 계속 나타나기 때문에 노력하고 있다고 언급합니다.

이 내용을 언급하는 이유는 최근 파이썬 패키지 저장소인 PyPI에서 악성 패키지 대량 다운로드를 유발하는 자동화된 공격으로 인해 신규 사용자 등록 및 새 프로젝트 생성이 일시적으로 금지되었기 때문입니다. 이러한 조치는 3월 26일과 27일에 16개의 인기 있는 파이썬 라이브러리를 모방한 악성 코드가 포함된 패키지 566개가 저장소에 업로드된 후 취해졌습니다.

이러한 악성 패키지의 이름은 타이포스쿼팅(typosquatting) 기법을 사용하여 생성됩니다. 타이포스쿼팅은 개별 문자만 약간씩 다른 유사한 이름을 사용하는 방식입니다. 예를 들어 "tensorflow" 대신 "temsorflow", "requests" 대신 "requyests", "asyncio" 대신 "asyincio"와 같은 이름이 사용됩니다. 이러한 공격은 사용자의 주의를 분산시켜 포럼이나 채팅방에서 공격자가 남긴 기만적인 지시사항을 찾거나 링크를 클릭할 때 오타를 발생시키기 쉽게 만듭니다.

악성 패키지는 합법적인 라이브러리의 코드를 기반으로 만들어지며, 시스템에 악성코드를 설치하는 변경 사항을 포함합니다. 이 악성코드는 비밀번호, 접근 키, 암호화폐 지갑, 토큰, 세션 쿠키와 같은 민감한 데이터와 파일을 검색하여 전송합니다. 악성 코드는 패키지 설치 중에 실행되는 setup.py 파일에 내장되어 있으며, 활성화되면 외부 서버에서 악성 구성 요소를 다운로드합니다.

이 자동화된 타이포스쿼트 공격은 몇 시간에 걸쳐 몇 번의 빠른 폭발로 수행되었으며, 500개 이상의 패키지가 출시되었으며 16개의 인기 있는 PyPI 패키지를 표적으로 삼았습니다. PyPI의 빠르고 강력한 대응은 확실히 이 공격의 결과를 완화하는 데 도움이 되었지만 모든 생태계가 이러한 공격을 처리하는 데 빠르고 효과적인 것은 아니라는 점은 주목할 가치가 있습니다. 

PyPI 저장소에 대한 공격은 상당히 광범위했으며 여러 인기 있는 파이썬 라이브러리에 영향을 미쳤습니다 . 공격자들은 TensorFlow, BeautifulSoup, PyGame, SimpleJson, Matplotlib, PyTorch, CustomTKInter, Selenium, Dramaturgo, Asincio, Request와 같은 패키지의 악성 변종을 다운로드하는 데 성공했습니다. 또한 py-cord, colorama, capmonstercloudclient, pillow, bip-utils와 같은 위조 라이브러리 사례도 개별적으로 확인되었습니다.

Top.gg 커뮤니티에 대한 공격과 관련하여 공격자는 개발자 중 한 명의 GitHub 계정을 손상시켜 브라우저 쿠키를 훔치고 악의적인 변경을 가할 수 있도록 했습니다.

PyPI 저장소에 3개의 악성 패키지가 추가되었고 악성 패키지에 대한 종속성을 배포하기 위해 가짜 도메인이 등록되었습니다. 해킹된 계정을 통해 Top.gg 프로젝트의 GitHub 저장소가 변경되었습니다. 여기에 가짜 도메인에서 호스팅되는 "colorama" 패키지의 악성 복제본에 대한 링크가 포함된 요구사항.txt 파일이 추가되었습니다. 가짜 도메인이 PyPI에서 패키지를 다운로드하는 데 사용되는 합법적인 도메인과 유사하기 때문에 개발자가 패키지의 악성 버전을 다운로드하도록 속이는 것이 목표였습니다.

이러한 공격은 패키지 저장소 보안의 중요성과 사용자와 개발자가 보안을 손상시키고 맬웨어를 다운로드하려는 시도에 대해 주의를 기울여야 할 필요성을 강조합니다.

더 자세한 내용을 알고 싶으시면 다음 링크를 참조하세요.


Google에서 선호하는 검색 엔진으로 추가