Jie laikinai sustabdė vartotojų ir projektų registraciją PyPi 

klaidų rašymas

Typosquatting priepuolis

Atrodo, kad visos saugumo priemonės tie, kurie dirbo su Python paketų saugykla PyPI („Python“ paketų indeksas), Jie neturėjo daug naudos, Nors jie verčia vartotojus naudoti dviejų veiksnių autentifikavimą ir įdiegti saugos priemones, kad būtų kuo labiau išvengta kenkėjiškų paketų įvedimo, jie vis tiek turi daug su tuo susijusių problemų.

Ir viena iš didžiausių problemų, kamuojančių NPM, yra akivaizdus kenkėjiškų paketų įkėlimas, o tai yra problema, kurią pastaraisiais metais ji turėjo ir kurios nepavyko išnaikinti. Priežastis tai paminėti yra ta, kad ši situacija yra tokia pati kaip PyPi. patiria, nors ir mažesniu mastu, nes buvo bandoma įdiegti įvairius saugos filtrus, o aš užsimenu apie bandymą, nes ir toliau atsiranda kenkėjiškų paketų.

Priežastis tai paminėti yra ta Neseniai buvo įvestas laikinas draudimas registruoti naujus vartotojus ir kurti naujus projektus Python PyPI paketų saugykloje dėl nuolatinės automatinės atakos dėl to buvo masiškai atsisiunčiami kenkėjiški paketai. Šios priemonės buvo imtasi įkėlus 566 paketus su kenkėjišku kodu, kurie Jie imitavo 16 populiarių Python bibliotekų stilių, saugykloje kovo 26 ir 27 dienomis.

Šių kenkėjiškų paketų pavadinimai Jie formuojami naudojant typosquatting metodus, kuriuos sudaro panašių vardų priskyrimas, bet su minimaliais atskirų simbolių skirtumais. Pavyzdžiui, tokie pavadinimai kaip „temsorflow“ naudojami vietoj „tensorflow“, „requyests“ vietoj „requests“, „asyincio“ vietoj „asyncio“ ir kt. Šios atakos naudojasi išsiblaškusiais vartotojais, kurie gali daryti rašybos klaidų ieškodami arba sekdami nuorodas forumuose ir pokalbiuose, kur užpuolikai palieka klaidinančius nurodymus.

Kenkėjiški paketai Jie pagrįsti kodu iš teisėtų bibliotekų ir apima pakeitimus, kurie sistemoje įdiegia kenkėjiškas programas. Ši kenkėjiška programa ieško ir siunčia neskelbtinų duomenų ir failų, pvz., slaptažodžių, prieigos raktų, kriptovaliutų piniginių, žetonų ir seanso slapukų. Kenkėjiškas kodas yra įterptas į setup.py failą, kuris vykdomas diegiant paketą, o suaktyvintas, atsisiunčia kenkėjiškus komponentus iš išorinio serverio.

Ši automatizuota typosquat ataka buvo įvykdyta per kelias valandas per kelias greitas serijas, buvo išleista daugiau nei 500 paketų ir buvo nukreipta į 16 populiarių PyPI paketų. Nors greitas ir ryžtingas PyPI atsakas tikrai padėjo sušvelninti šios atakos pasekmes, verta paminėti, kad ne visos ekosistemos yra tokios greitos ir veiksmingos susidoroti su tokia ataka. 

Ataka prieš PyPI saugyklą buvo gana plati ir paveikė keletą populiarių Python bibliotekų. Užpuolikams pavyko atsisiųsti kenkėjiškų paketų variantų, tokių kaip TensorFlow, BeautifulSoup, PyGame, SimpleJson, Matplotlib, PyTorch, CustomTKInter, Selenium, Dramaturgo, Asincio ir Request. Be to, buvo nustatyti pavieniai bibliotekų, tokių kaip py-cord, colorama, capmonstercloudclient, pagalvė ir bip-utils, klastojimo atvejai.

Kalbant apie ataką prieš Top.gg bendruomenę, užpuolikas sukompromitavo vieno iš kūrėjų GitHub paskyrą, leisdamas jam pavogti naršyklės slapukus ir atlikti kenkėjiškus pakeitimus.

Trys kenkėjiški paketai buvo įtraukti į PyPI saugyklą ir buvo užregistruoti netikri domenai, skirti platinti priklausomybes nuo kenkėjiškų paketų. Per nulaužtą paskyrą buvo atliktas Top.gg projekto GitHub saugyklos pakeitimas, kuriame buvo pridėtas failas prasības.txt su nuoroda į kenkėjišką „colorama“ paketo kloną, priglobtą netikrame domene. Tikslas buvo apgauti kūrėjus, kad jie atsisiųstų kenkėjišką paketo versiją, nes netikras domenas buvo panašus į teisėtą domeną, naudojamą paketams iš PyPI atsisiųsti.

Šios atakos pabrėžia saugumo svarbą paketų saugyklose ir būtinybę vartotojams bei kūrėjams būti budriems dėl galimų bandymų pažeisti saugumą ir atsisiųsti kenkėjiškas programas.

jei tu esi ašNorite sužinoti daugiau apie tai, išsamią informaciją galite patikrinti sekanti nuoroda.


Pridėti kaip pageidaujamą šaltinį „Google“ sistemoje