Suspenderam temporariamente o cadastro de usuários e projetos no PyPi 

typosquatting

Ataque de digitação

Parece que todas as medidas de segurança em que têm trabalhado no repositório de pacotes Python PyPI (Python Package Index) não têm sido muito eficazes, visto que, apesar de terem obrigado os utilizadores a utilizar autenticação de dois fatores e de terem implementado medidas de segurança para impedir ao máximo a introdução de pacotes maliciosos, continuam a ter um grande número de problemas.

E um dos grandes problemas que assola o NPM é o carregamento flagrante de pacotes maliciosos, que é um problema que tem tido nos últimos anos e não tem conseguido erradicar e a razão para mencionar isto é que esta situação é a mesma que PyPi está enfrentando, embora em menor grau, uma vez que foram feitas tentativas de implementar vários filtros de segurança, e menciono tentar porque pacotes maliciosos continuam a aparecer.

O motivo para mencionar isso é que uma proibição temporária foi imposta recentemente ao registro de novos usuários e à criação de novos projetos no repositório de pacotes Python PyPI devido a um ataque automatizado em andamento que levou ao download em massa de pacotes maliciosos. Essa medida foi tomada após o envio de 566 pacotes contendo código malicioso, que imitava o estilo de 16 bibliotecas populares do Python , para o repositório nos dias 26 e 27 de março.

Os nomes desses pacotes maliciosos são formados usando técnicas de typosquatting, que consistem em atribuir nomes semelhantes com apenas pequenas diferenças em caracteres individuais. Por exemplo, são usados ​​nomes como "temsorflow" em vez de "tensorflow", "requyests" em vez de "requests" e "asyincio" em vez de "asyncio". Esses ataques exploram a distração do usuário, já que ele pode cometer erros de digitação ao pesquisar ou seguir links em fóruns e salas de bate-papo onde os atacantes deixam instruções enganosas.

Os pacotes maliciosos são baseados em código de bibliotecas legítimas e incluem alterações que instalam malware no sistema. Esse malware busca e envia dados e arquivos confidenciais, como senhas, chaves de acesso, carteiras de criptomoedas, tokens e cookies de sessão. O código malicioso está incorporado no arquivo setup.py, que é executado durante a instalação do pacote e, quando ativado, baixa componentes maliciosos de um servidor externo.

Este ataque automatizado de typosquat foi realizado durante algumas horas em algumas rajadas rápidas, viu o lançamento de mais de 500 pacotes e teve como alvo 16 pacotes PyPI populares. Embora a resposta rápida e contundente do PyPI certamente tenha ajudado a mitigar as consequências deste ataque, vale a pena notar que nem todos os ecossistemas são tão rápidos e eficazes ao lidar com tal ataque. 

O ataque ao repositório PyPI foi bastante extenso e afetou diversas bibliotecas populares do Python . Os atacantes conseguiram baixar variantes maliciosas de pacotes como TensorFlow, BeautifulSoup, PyGame, SimpleJson, Matplotlib, PyTorch, CustomTKInter, Selenium, Dramaturgo, Asincio e Request. Além disso, foram identificados casos isolados de bibliotecas falsificadas como py-cord, colorama, capmonstercloudclient, pillow e bip-utils.

Em relação ao ataque à comunidade Top.gg, o invasor comprometeu a conta GitHub de um dos desenvolvedores, permitindo-lhe roubar cookies do navegador e fazer alterações maliciosas.

Três pacotes maliciosos foram adicionados ao repositório PyPI e domínios falsos foram registrados para distribuir dependências de pacotes maliciosos. Através de uma conta hackeada, foi feita uma alteração no repositório GitHub do projeto Top.gg, onde foi adicionado um arquivo requisitos.txt contendo um link para um clone malicioso do pacote “colorama” hospedado em um domínio falso. O objetivo era induzir os desenvolvedores a baixar a versão maliciosa do pacote, já que o domínio falso se assemelhava ao domínio legítimo usado para baixar pacotes do PyPI.

Esses ataques destacam a importância da segurança nos repositórios de pacotes e a necessidade de usuários e desenvolvedores estarem atentos a possíveis tentativas de comprometer a segurança e baixar malware.

Se tiver interesse em saber mais, você pode encontrar os detalhes no seguinte link.


Adicionar como fonte preferencial no Google