Viņi uz laiku apturēja lietotāju un projektu reģistrāciju PyPi 

drukas tupēšana

Typosquatting uzbrukums

Šķiet, ka visus drošības pasākumus tie, kas ir strādājuši pie Python pakotņu repozitorija PyPI (Python pakotnes indekss), Tie nav bijuši īpaši noderīgi, Tā kā, lai gan tie liek lietotājiem izmantot divu faktoru autentifikāciju un ieviest drošības pasākumus, lai pēc iespējas izvairītos no ļaunprātīgu pakotņu ieviešanas, viņiem joprojām ir daudz problēmu ar to.

Un viena no lielākajām problēmām, kas nomoka NPM, ir acīmredzama ļaunprātīgu pakotņu ielāde, kas ir problēma, kas tai ir bijusi pēdējos gados un kuru nav izdevies izskaust, un iemesls tam ir tas, ka šī situācija ir tāda pati kā PyPi. piedzīvo, kaut arī mazākā mērā, jo ir mēģināts ieviest dažādus drošības filtrus, un es pieminu mēģinājumu, jo turpina parādīties ļaunprātīgas pakotnes.

Iemesls to pieminēt ir tas Nesen tika noteikts pagaidu aizliegums jaunu lietotāju reģistrācijai un jaunu projektu veidošanai Python PyPI pakotņu repozitorijā nepārtraukta automatizēta uzbrukuma dēļ kas ir izraisījis masveida ļaunprātīgu pakotņu lejupielādi. Šis pasākums tika veikts pēc tam, kad tika augšupielādētas 566 pakotnes ar ļaunprātīgu kodu, kas Viņi atdarināja 16 populāru Python bibliotēku stilu, krātuvē 26. un 27. marta laikā.

Šo ļaunprātīgo pakotņu nosaukumi Tie tiek veidoti, izmantojot typosquatting paņēmienus, kas sastāv no līdzīgu nosaukumu piešķiršanas, bet ar minimālām atšķirībām atsevišķās rakstzīmēs. Piemēram, tādi nosaukumi kā "temsorflow" tiek izmantoti "tensorflow" vietā, "requyests", nevis "requests", "asyincio", nevis "asyncio", cita starpā. Šie uzbrukumi izmanto izklaidīgus lietotājus, kuri var pieļaut drukas kļūdas, meklējot vai sekojot saitēm forumos un tērzēšanas sarunās, kur uzbrucēji atstāj maldinošus norādījumus.

Ļaunprātīgas paketes Tie ir balstīti uz kodu no likumīgām bibliotēkām un ietver izmaiņas, kas sistēmā instalē ļaunprātīgu programmatūru. Šī ļaunprogrammatūra meklē un sūta sensitīvus datus un failus, piemēram, paroles, piekļuves atslēgas, kriptovalūtas, marķierus un sesijas sīkfailus. Ļaunprātīgais kods ir iegults failā setup.py, kas tiek izpildīts pakotnes instalēšanas laikā un, kad tas ir aktivizēts, lejupielādē ļaunprātīgos komponentus no ārēja servera.

Šis automatizētais typosquat uzbrukums tika veikts dažu stundu laikā dažos ātrās sērijās, tika izlaists vairāk nekā 500 pakotņu, un tas bija vērsts uz 16 populārām PyPI pakotnēm. Lai gan PyPI ātrā un spēcīgā reakcija noteikti palīdzēja mazināt šī uzbrukuma sekas, ir vērts atzīmēt, ka ne visas ekosistēmas ir tik ātras un efektīvas, lai tiktu galā ar šādu uzbrukumu. 

Uzbrukums PyPI krātuvei ir bijis diezgan plašs un ir skāris vairākas populāras Python bibliotēkas. Uzbrucējiem izdevās lejupielādēt tādu pakotņu ļaunprātīgus variantus kā TensorFlow, BeautifulSoup, PyGame, SimpleJson, Matplotlib, PyTorch, CustomTKInter, Selenium, Dramaturgo, Asincio un Request. Turklāt tika identificēti atsevišķi bibliotēku viltošanas gadījumi, piemēram, py-cord, colorama, capmonstercloudclient, pillow un bip-utils.

Attiecībā uz uzbrukumu Top.gg kopienai uzbrucējs uzbrucējs uzbrucējs uzbrucējs viena izstrādātāja GitHub kontu, ļaujot viņam nozagt pārlūkprogrammas sīkfailus un veikt ļaunprātīgas izmaiņas.

PyPI krātuvei tika pievienotas trīs ļaunprātīgas pakotnes, un tika reģistrēti viltoti domēni, lai izplatītu atkarības no ļaunprātīgām pakotnēm. Izmantojot uzlauztu kontu, tika veiktas izmaiņas Top.gg projekta GitHub repozitorijā, kur tika pievienots fails prasības.txt, kas satur saiti uz viltotā domēnā mitināto pakotnes “colorama” ļaunprātīgu klonu. Mērķis bija apmānīt izstrādātājus, lai tie lejupielādētu pakotnes ļaunprātīgo versiju, jo viltotais domēns atgādināja likumīgo domēnu, ko izmanto, lai lejupielādētu pakotnes no PyPI.

Šie uzbrukumi uzsver drošības nozīmi pakotņu krātuvēs un nepieciešamību lietotājiem un izstrādātājiem būt uzmanīgiem pret iespējamiem mēģinājumiem apdraudēt drošību un lejupielādēt ļaunprātīgu programmatūru.

ja tu esi esJa vēlaties uzzināt vairāk par to, sīkāku informāciju varat pārbaudīt šī saite.


Pievienot kā vēlamo avotu pakalpojumā Google