Typosquatting útok
Zdá sa, že všetky bezpečnostné opatrenia v tí, ktorí pracovali na úložisku balíkov Python PyPI (Python Package Index), Neboli veľmi užitočné, Keďže síce nútia používateľov používať dvojfaktorovú autentifikáciu a implementovať bezpečnostné opatrenia, aby sa čo najviac vyhli zavádzaniu škodlivých balíkov, stále s tým majú veľké množstvo problémov.
A jedným z veľkých problémov, ktoré trápia NPM, je očividné načítanie škodlivých balíkov, čo je problém, ktorý mal v posledných rokoch a nebol schopný ho odstrániť, a dôvod, prečo to spomenul, je, že táto situácia je rovnaká ako u PyPi zažíva, aj keď v menšej miere, keďže boli urobené pokusy o implementáciu rôznych bezpečnostných filtrov, a spomínam skúšanie, pretože škodlivé balíčky sa stále objavujú.
Dôvod, prečo sa to spomína, je ten Nedávno bol uvalený dočasný zákaz registrácie nových používateľov a vytvárania nových projektov v úložisku balíkov Python PyPI v dôsledku neustáleho automatizovaného útoku čo viedlo k masívnemu sťahovaniu škodlivých balíkov. K tomuto opatreniu prišlo po nahraní 566 balíčkov so škodlivým kódom, ktoré Napodobňovali štýl 16 populárnych Pythonových knižníc, v úložisku počas 26. a 27. marca.
Názvy týchto škodlivých balíkov Tvoria sa pomocou techník typosquattingu, ktoré spočívajú v priraďovaní podobných mien, ale s minimálnymi rozdielmi v jednotlivých postavách. Napríklad názvy ako „temsorflow“ sa okrem iného používajú namiesto „tensorflow“, „requyests“ namiesto „requests“, „asyincio“ namiesto „asyncio“. Tieto útoky využívajú nepozorných používateľov, ktorí môžu robiť preklepy pri vyhľadávaní alebo sledovaní odkazov vo fórach a chatoch, kde útočníci zanechávajú zavádzajúce pokyny.
Škodlivé balíčky Sú založené na kóde z legitímnych knižníc a zahŕňajú zmeny, ktoré inštalujú malvér do systému. Tento malvér vyhľadáva a odosiela citlivé údaje a súbory, ako sú heslá, prístupové kľúče, kryptopeňaženky, tokeny a súbory cookie relácie. Škodlivý kód je vložený do súboru setup.py, ktorý sa spustí počas inštalácie balíka a po aktivácii stiahne škodlivé komponenty z externého servera.
Tento automatizovaný typosquat útok bol vykonaný v priebehu niekoľkých hodín v niekoľkých rýchlych dávkach, bolo spustených viac ako 500 balíkov a zameral sa na 16 populárnych balíkov PyPI. Aj keď rýchla a rázna reakcia PyPI určite pomohla zmierniť následky tohto útoku, stojí za zmienku, že nie všetky ekosystémy sú pri riešení takéhoto útoku také rýchle a efektívne.
Útok na úložisko PyPI bol pomerne rozsiahly a zasiahol niekoľko populárnych knižníc Pythonu. Útočníkom sa podarilo stiahnuť škodlivé varianty balíkov ako TensorFlow, BeautifulSoup, PyGame, SimpleJson, Matplotlib, PyTorch, CustomTKInter, Selenium, Dramaturgo, Asincio a Request. Okrem toho boli identifikované izolované prípady falšovania knižníc, ako sú py-cord, colorama, capmonstercloudclient, vankúš a bip-utils.
Pokiaľ ide o útok na komunitu Top.gg, útočník kompromitoval účet GitHub jedného z vývojárov, čo mu umožnilo ukradnúť súbory cookie prehliadača a vykonať škodlivé zmeny.
Do úložiska PyPI boli pridané tri škodlivé balíčky a boli zaregistrované falošné domény na distribúciu závislostí na škodlivých balíčkoch. Prostredníctvom napadnutého účtu bola vykonaná zmena v úložisku GitHub projektu Top.gg, kde bol pridaný súbor requirements.txt obsahujúci odkaz na škodlivý klon balíka „colorama“ hosťovaný na falošnej doméne. Cieľom bolo oklamať vývojárov, aby si stiahli škodlivú verziu balíka, pretože falošná doména sa podobala legitímnej doméne používanej na sťahovanie balíkov z PyPI.
Tieto útoky zdôrazňujú dôležitosť bezpečnosti v úložiskách balíkov a potrebu, aby používatelia a vývojári boli ostražití pred možnými pokusmi o narušenie bezpečnosti a stiahnutie škodlivého softvéru.
ak si iMáte záujem dozvedieť sa o tom viac, môžete skontrolovať podrobnosti v nasledujúci odkaz.