Serangan typosquatting
Ia seolah-olah bahawa semua langkah keselamatan dalam mereka yang telah mengusahakan repositori pakej Python PyPI (Indeks Pakej Python), Mereka tidak banyak digunakan, Memandangkan walaupun mereka memaksa pengguna untuk menggunakan pengesahan dua faktor dan melaksanakan langkah keselamatan untuk mengelakkan pengenalan pakej berniat jahat sebanyak mungkin, mereka masih terus mengalami sejumlah besar masalah dengannya.
Dan salah satu masalah besar yang melanda NPM ialah memuatkan pakej berniat jahat secara terang-terangan, yang merupakan masalah yang telah dialaminya sejak beberapa tahun kebelakangan ini dan tidak dapat dihapuskan dan alasan untuk menyebut ini adalah keadaan ini adalah sama dengan PyPi sedang mengalami, walaupun pada tahap yang lebih rendah, kerana percubaan telah dibuat untuk melaksanakan pelbagai penapis keselamatan, dan saya menyebut cuba kerana pakej berniat jahat terus muncul.
Sebab untuk menyebut perkara ini ialah Larangan sementara telah dikenakan ke atas pendaftaran pengguna baharu dan penciptaan projek baharu baru-baru ini dalam repositori pakej Python PyPI disebabkan serangan automatik berterusan yang telah membawa kepada muat turun besar-besaran pakej berniat jahat. Langkah ini diambil selepas 566 pakej dengan kod hasad dimuat naik, yang mana Mereka meniru gaya 16 perpustakaan Python yang popular, dalam repositori pada 26 dan 27 Mac.
Nama-nama pakej berniat jahat ini Mereka dibentuk menggunakan teknik typosquatting, yang terdiri daripada memberikan nama yang serupa tetapi dengan perbezaan minimum dalam aksara individu. Sebagai contoh, nama seperti "temsorflow" digunakan bukannya "tensorflow", "requyests" dan bukannya "requests", "asyincio" dan bukannya "asyncio", antara lain. Serangan ini mengambil kesempatan daripada pengguna yang terganggu, yang mungkin membuat kesilapan apabila mencari atau mengikuti pautan dalam forum dan sembang di mana penyerang meninggalkan arahan yang mengelirukan.
Pakej berniat jahat Ia adalah berdasarkan kod daripada perpustakaan yang sah dan termasuk perubahan yang memasang perisian hasad pada sistem. Perisian hasad ini mencari dan menghantar data dan fail sensitif, seperti kata laluan, kunci laluan, dompet kripto, token dan kuki sesi. Kod hasad dibenamkan dalam fail setup.py, yang dilaksanakan semasa pemasangan pakej, dan apabila diaktifkan, memuat turun komponen hasad daripada pelayan luaran.
Serangan typosquat automatik ini telah dilakukan selama beberapa jam dalam beberapa letusan pantas, menyaksikan keluaran lebih 500 pakej dan menyasarkan 16 pakej PyPI yang popular. Walaupun tindak balas cepat dan tegas PyPI sudah tentu membantu mengurangkan akibat serangan ini, perlu diingat bahawa tidak semua ekosistem adalah sepantas dan berkesan dalam menangani serangan sedemikian.
Serangan ke atas repositori PyPI adalah agak meluas dan telah menjejaskan beberapa perpustakaan Python yang popular. Penyerang berjaya memuat turun varian jahat pakej seperti TensorFlow, BeautifulSoup, PyGame, SimpleJson, Matplotlib, PyTorch, CustomTKInter, Selenium, Dramaturgo, Asincio dan Request. Selain itu, kes terpencil pemalsuan perpustakaan seperti py-cord, colorama, capmonstercloudclient, bantal dan bip-utils telah dikenalpasti.
Mengenai serangan ke atas komuniti Top.gg, penyerang menjejaskan akaun GitHub salah seorang pembangun, membenarkannya mencuri kuki penyemak imbas dan membuat perubahan yang berniat jahat.
Tiga pakej hasad telah ditambahkan pada repositori PyPI dan domain palsu telah didaftarkan untuk mengedarkan kebergantungan pada pakej hasad. Melalui akaun yang digodam, perubahan telah dibuat pada repositori GitHub projek Top.gg, di mana fail requirements.txt telah ditambahkan yang mengandungi pautan ke klon hasad pakej "colorama" yang dihoskan pada domain palsu. Matlamatnya adalah untuk menipu pembangun agar memuat turun versi pakej yang berniat jahat, kerana domain palsu itu menyerupai domain sah yang digunakan untuk memuat turun pakej daripada PyPI.
Serangan ini menyerlahkan kepentingan keselamatan dalam repositori pakej dan keperluan untuk pengguna dan pembangun berwaspada terhadap kemungkinan percubaan untuk menjejaskan keselamatan dan memuat turun perisian hasad.
jika anda adalah sayaBerminat untuk mengetahui lebih lanjut mengenainya, anda boleh menyemak butiran di pautan berikut.