Au suspendat temporar înregistrarea utilizatorilor și a proiectelor în PyPi 

tipografiere

Atacul typosquatting

Se pare ca toate măsurile de securitate în cei care au lucrat la depozitul de pachete Python PyPI (Indexul pachetului Python), Nu au fost de mare folos, Întrucât, deși obligă utilizatorii să folosească autentificarea cu doi factori și să implementeze măsuri de securitate pentru a evita pe cât posibil introducerea pachetelor rău intenționate, ei continuă să aibă un număr mare de probleme cu aceasta.

Iar una dintre marile probleme care afectează NPM este încărcarea flagrantă a pachetelor rău intenționate, care este o problemă pe care a avut-o în ultimii ani și nu a reușit să o eradice și motivul pentru care menționăm acest lucru este că această situație este aceeași cu PyPi. se confruntă, deși într-o măsură mai mică, din moment ce s-au făcut încercări de implementare a diferitelor filtre de securitate și menționez încercarea deoarece continuă să apară pachete rău intenționate.

Motivul pentru care menționăm acest lucru este că Recent a fost impusă o interdicție temporară privind înregistrarea de noi utilizatori și crearea de noi proiecte în depozitul de pachete Python PyPI datorită atacului automatizat continuu ceea ce a dus la descărcarea masivă de pachete rău intenționate. Această măsură a fost luată după ce au fost încărcate 566 de pachete cu cod rău intenționat, care Au imitat stilul a 16 biblioteci populare Python, în depozit în perioada 26 și 27 martie.

Numele acestor pachete rău intenționate Ele sunt formate folosind tehnici de typosquatting, care constau în atribuirea de nume similare, dar cu diferențe minime în caracterele individuale. De exemplu, nume precum „temsorflow” sunt folosite în loc de „tensorflow”, „requyests” în loc de „requests”, „asyincio” în loc de „asyncio”, printre altele. Aceste atacuri profită de utilizatorii distrași, care pot face greșeli de scriere atunci când caută sau urmăresc link-uri în forumuri și chat-uri în care atacatorii lasă instrucțiuni înșelătoare.

Pachete rău intenționate Acestea se bazează pe cod din biblioteci legitime și includ modificări care instalează malware pe sistem. Acest malware caută și trimite date și fișiere sensibile, cum ar fi parole, chei de acces, portofele cripto, jetoane și cookie-uri de sesiune. Codul rău intenționat este încorporat în fișierul setup.py, care este executat în timpul instalării pachetului și, atunci când este activat, descarcă componente rău intenționate de pe un server extern.

Acest atac automat de tip typosquat a fost efectuat în câteva ore în câteva explozii rapide, a văzut lansarea a peste 500 de pachete și a vizat 16 pachete PyPI populare. Deși răspunsul rapid și puternic al lui PyPI a ajutat cu siguranță la atenuarea consecințelor acestui atac, este de remarcat faptul că nu toate ecosistemele sunt la fel de rapide și eficiente în a face față unui astfel de atac. 

Atacul asupra depozitului PyPI a fost destul de extins și a afectat mai multe biblioteci populare Python. Atacatorii au reușit să descarce variante rău intenționate de pachete precum TensorFlow, BeautifulSoup, PyGame, SimpleJson, Matplotlib, PyTorch, CustomTKInter, Selenium, Dramaturgo, Asincio și Request. În plus, au fost identificate cazuri izolate de falsificare de biblioteci precum py-cord, colorama, capmonstercloudclient, pillow și bip-utils.

În ceea ce privește atacul asupra comunității Top.gg, atacatorul a compromis contul GitHub al unuia dintre dezvoltatori, permițându-i să fure cookie-uri de browser și să facă modificări rău intenționate.

Trei pachete rău intenționate au fost adăugate la depozitul PyPI și au fost înregistrate domenii false pentru a distribui dependențe de pachete rău intenționate. Printr-un cont piratat, a fost făcută o modificare în depozitul GitHub al proiectului Top.gg, unde a fost adăugat un fișier requirements.txt care conține un link către o clonă rău intenționată a pachetului „colorama” găzduit pe un domeniu fals. Scopul a fost de a păcăli dezvoltatorii să descarce versiunea rău intenționată a pachetului, deoarece domeniul fals semăna cu domeniul legitim folosit pentru a descărca pachete din PyPI.

Aceste atacuri evidențiază importanța securității în depozitele de pachete și necesitatea ca utilizatorii și dezvoltatorii să fie atenți la posibilele încercări de a compromite securitatea și de a descărca programe malware.

daca esti euInteresat să afli mai multe despre el, puteți verifica detaliile în următorul link.


Adăugați ca sursă preferată în Google