Ze hebben de registratie van gebruikers en projecten in PyPi tijdelijk opgeschort 

typosquatting

Typosquatting-aanval

Het lijkt erop dat alle veiligheidsmaatregelen in degenen die aan de Python-pakketrepository hebben gewerkt PyPI (Python-pakketindex), Ze hebben niet veel nut gehad, Want hoewel ze gebruikers dwingen om tweefactorauthenticatie te gebruiken en beveiligingsmaatregelen te implementeren om de introductie van kwaadaardige pakketten zoveel mogelijk te voorkomen, blijven ze er nog steeds een groot aantal problemen mee hebben.

En een van de grote problemen waar NPM last van heeft is het flagrant laden van kwaadaardige pakketten, een probleem dat het de afgelopen jaren heeft gehad en niet heeft kunnen uitroeien en de reden om dit te vermelden is dat deze situatie dezelfde is als die van PyPi. ondervindt, zij het in mindere mate, sinds er pogingen zijn gedaan om verschillende beveiligingsfilters te implementeren, en ik vermeld het proberen omdat kwaadaardige pakketten blijven verschijnen.

De reden om dit te vermelden is dat Onlangs werd een tijdelijk verbod opgelegd op de registratie van nieuwe gebruikers en het aanmaken van nieuwe projecten in de Python PyPI-pakketrepository als gevolg van voortdurende geautomatiseerde aanvallen wat heeft geleid tot het massaal downloaden van kwaadaardige pakketten. Deze maatregel werd genomen nadat 566 pakketten met kwaadaardige code waren geüpload Ze imiteerden de stijl van 16 populaire Python-bibliotheken, in de repository op 26 en 27 maart.

De namen van deze kwaadaardige pakketten Ze worden gevormd met behulp van typosquatting-technieken, die bestaan ​​uit het toekennen van vergelijkbare namen, maar met minimale verschillen in individuele karakters. Namen als "temsorflow" worden bijvoorbeeld gebruikt in plaats van "tensorflow", "requyests" in plaats van "requests", "asyincio" in plaats van "asyncio", onder andere. Deze aanvallen maken misbruik van afgeleide gebruikers, die typefouten kunnen maken bij het zoeken naar of volgen van links in forums en chats waar aanvallers misleidende instructies achterlaten.

Schadelijke pakketten Ze zijn gebaseerd op code uit legitieme bibliotheken en bevatten wijzigingen die malware op het systeem installeren. Deze malware zoekt naar en verzendt gevoelige gegevens en bestanden, zoals wachtwoorden, toegangssleutels, crypto-wallets, tokens en sessiecookies. De kwaadaardige code is ingebed in het setup.py-bestand, dat wordt uitgevoerd tijdens de installatie van het pakket en, indien geactiveerd, kwaadaardige componenten downloadt van een externe server.

Deze geautomatiseerde typosquat-aanval werd in enkele snelle uitbarstingen binnen een paar uur uitgevoerd, waarbij meer dan 500 pakketten werden vrijgegeven en 16 populaire PyPI-pakketten werden aangevallen. Hoewel de snelle en krachtige reactie van PyPI zeker heeft bijgedragen aan het verzachten van de gevolgen van deze aanval, is het vermeldenswaard dat niet alle ecosystemen zo snel en effectief zijn in het omgaan met een dergelijke aanval. 

De aanval op de PyPI-repository is behoorlijk uitgebreid geweest en heeft verschillende populaire Python-bibliotheken getroffen. De aanvallers slaagden erin kwaadaardige varianten van pakketten als TensorFlow, BeautifulSoup, PyGame, SimpleJson, Matplotlib, PyTorch, CustomTKInter, Selenium, Dramaturgo, Asincio en Request te downloaden. Daarnaast werden geïsoleerde gevallen van vervalsing van bibliotheken zoals py-cord, colorama, capmonstercloudclient, pillow en bip-utils geïdentificeerd.

Wat betreft de aanval op de Top.gg-gemeenschap: de aanvaller heeft het GitHub-account van een van de ontwikkelaars gecompromitteerd, waardoor hij browsercookies kon stelen en kwaadaardige wijzigingen kon aanbrengen.

Er zijn drie kwaadaardige pakketten toegevoegd aan de PyPI-repository en er zijn nepdomeinen geregistreerd om afhankelijkheden van kwaadaardige pakketten te verspreiden. Via een gehackt account werd een wijziging aangebracht in de GitHub-repository van het Top.gg-project, waar een require.txt-bestand werd toegevoegd met een link naar een kwaadaardige kloon van het “colorama” -pakket dat op een nepdomein werd gehost. Het doel was om ontwikkelaars te misleiden om de kwaadaardige versie van het pakket te downloaden, omdat het nepdomein leek op het legitieme domein dat werd gebruikt om pakketten van PyPI te downloaden.

Deze aanvallen benadrukken het belang van beveiliging in pakketopslagplaatsen en de noodzaak voor gebruikers en ontwikkelaars om alert te zijn op mogelijke pogingen om de beveiliging in gevaar te brengen en malware te downloaden.

als jij ik bentInteresse om er meer over te weten, u kunt de details in het volgende link.


Voeg dit toe als voorkeursbron in Google.