Typosquatting angrep
Det synes som alle sikkerhetstiltak i de som har jobbet med Python-pakkelageret PyPI (Python Package Index), De har ikke vært til mye nytte, Siden selv om de tvinger brukere til å bruke tofaktorautentisering og implementere sikkerhetstiltak for å unngå introduksjon av ondsinnede pakker så mye som mulig, fortsetter de å ha et stort antall problemer med det.
Og et av de store problemene som plager NPM er den åpenbare lastingen av ondsinnede pakker, som er et problem den har hatt de siste årene og ikke har vært i stand til å utrydde, og grunnen til å nevne dette er at denne situasjonen er den samme som PyPi opplever, men i mindre grad, siden det er gjort forsøk på å implementere ulike sikkerhetsfiltre, og jeg nevner å prøve fordi skadelige pakker fortsetter å dukke opp.
Grunnen til å nevne dette er at Det ble nylig innført et midlertidig forbud mot registrering av nye brukere og opprettelse av nye prosjekter i Python PyPI-pakkelageret på grunn av kontinuerlig automatisert angrep som har ført til massiv nedlasting av ondsinnede pakker. Dette tiltaket ble tatt etter at 566 pakker med ondsinnet kode ble lastet opp, som De imiterte stilen til 16 populære Python-biblioteker, i depotet i løpet av 26. og 27. mars.
Navnene på disse ondsinnede pakkene De er dannet ved hjelp av typosquatting-teknikker, som består i å tildele lignende navn, men med minimale forskjeller i individuelle tegn. For eksempel brukes navn som "temsorflow" i stedet for "tensorflow", "requyests" i stedet for "requests", "asyincio" i stedet for "asyncio", blant andre. Disse angrepene drar fordel av distraherte brukere, som kan skrive feil når de søker eller følger lenker i fora og chatter der angripere legger igjen villedende instruksjoner.
Ondsinnede pakker De er basert på kode fra legitime biblioteker og inkluderer endringer som installerer skadelig programvare på systemet. Denne skadelige programvaren søker etter og sender sensitive data og filer, for eksempel passord, passord, kryptolommebøker, tokens og øktinformasjonskapsler. Den skadelige koden er innebygd i setup.py-filen, som kjøres under pakkeinstallasjon, og når den er aktivert, laster den ned skadelige komponenter fra en ekstern server.
Dette automatiserte typosquat-angrepet ble utført over noen få timer i noen få raske utbrudd, så utgivelsen av over 500 pakker, og målrettet mot 16 populære PyPI-pakker. Mens PyPIs raske og kraftfulle respons absolutt bidro til å dempe konsekvensene av dette angrepet, er det verdt å merke seg at ikke alle økosystemer er like raske og effektive i å håndtere et slikt angrep.
Angrepet på PyPI-depotet har vært ganske omfattende og har påvirket flere populære Python-biblioteker. Angriperne klarte å laste ned ondsinnede varianter av pakker som TensorFlow, BeautifulSoup, PyGame, SimpleJson, Matplotlib, PyTorch, CustomTKInter, Selenium, Dramaturgo, Asincio og Request. I tillegg ble isolerte tilfeller av forfalskning av biblioteker som py-cord, colorama, capmonstercloudclient, pute og bip-utils identifisert.
Når det gjelder angrepet på Top.gg-fellesskapet, kompromitterte angriperen GitHub-kontoen til en av utviklerne, slik at han kunne stjele nettleserinformasjonskapsler og gjøre ondsinnede endringer.
Tre ondsinnede pakker ble lagt til PyPI-depotet og falske domener ble registrert for å distribuere avhengigheter til ondsinnede pakker. Gjennom en hacket konto ble det gjort en endring i GitHub-depotet til Top.gg-prosjektet, der en requirement.txt-fil ble lagt til som inneholder en lenke til en ondsinnet klone av "colorama"-pakken på et falskt domene. Målet var å lure utviklere til å laste ned den ondsinnede versjonen av pakken, da det falske domenet lignet på det legitime domenet som ble brukt til å laste ned pakker fra PyPI.
Disse angrepene fremhever viktigheten av sikkerhet i pakkelager og behovet for brukere og utviklere å være oppmerksomme på mulige forsøk på å kompromittere sikkerheten og laste ned skadelig programvare.
hvis du er jegInteressert i å lære mer om det, kan du sjekke detaljene i følgende lenke.