Začasno so prekinili registracijo uporabnikov in projektov v PyPi 

tiposkvat

Tiposquatting napad

Zdi se, da vsi varnostni ukrepi, na katerih so delali v repozitoriju paketov Python PyPI (Python Package Index), niso bili zelo učinkoviti, saj čeprav so uporabnike prisilili k uporabi dvofaktorske avtentikacije in uvedli varnostne ukrepe za čim večjo preprečitev vnosa zlonamernih paketov, imajo še vedno veliko težav z njim.

In ena od velikih težav, ki pesti NPM, je očitno nalaganje zlonamernih paketov, kar je težava, ki jo je imel v zadnjih letih in je ni uspelo izkoreniniti, razlog za omembo tega pa je, da je ta situacija enaka PyPi doživlja, čeprav v manjšem obsegu, saj so bili izvedeni poskusi implementacije različnih varnostnih filtrov, poskuse pa omenjam, ker se zlonamerni paketi še vedno pojavljajo.

Razlog za omembo tega je, da je bila nedavno uvedena začasna prepoved registracije novih uporabnikov in ustvarjanja novih projektov v repozitoriju paketov Python PyPI zaradi tekočega avtomatiziranega napada , ki je privedel do množičnega prenosa zlonamernih paketov. Ta ukrep je bil sprejet, potem ko je bilo 26. in 27. marca v repozitorij naloženih 566 paketov, ki so vsebovali zlonamerno kodo, ki je posnemala slog 16 priljubljenih knjižnic Python.

Imena teh zlonamernih paketov so oblikovana z uporabo tehnik tipkanja, ki vključujejo dodeljevanje podobnih imen z le manjšimi razlikami v posameznih znakih. Uporabljajo se na primer imena, kot so »temsorflow« namesto »tensorflow«, »requyests« namesto »requests« in »asyincio« namesto »asyncio«. Ti napadi izkoriščajo motenje uporabnikov, saj lahko uporabniki naredijo tipkarske napake pri iskanju ali sledenju povezavam na forumih in v klepetalnicah, kjer napadalci puščajo zavajajoča navodila.

Zlonamerni paketi temeljijo na kodi iz legitimnih knjižnic in vključujejo spremembe, ki v sistem namestijo zlonamerno programsko opremo. Ta zlonamerna programska oprema išče in pošilja občutljive podatke in datoteke, kot so gesla, dostopni ključi, denarnice s kriptovalutami, žetoni in piškotki seje. Zlonamerna koda je vdelana v datoteko setup.py, ki se zažene med namestitvijo paketa in ob aktivaciji prenese zlonamerne komponente z zunanjega strežnika.

Ta avtomatizirani napad s typosquat je bil izveden v nekaj urah v nekaj hitrih izbruhih, izdal je več kot 500 paketov in ciljal na 16 priljubljenih paketov PyPI. Čeprav je hiter in odločen odziv PyPI zagotovo pomagal ublažiti posledice tega napada, je treba omeniti, da niso vsi ekosistemi tako hitri in učinkoviti pri soočanju s takšnim napadom. 

Napad na repozitorij PyPI je bil precej obsežen in je prizadel več priljubljenih knjižnic Python . Napadalcem je uspelo prenesti zlonamerne različice paketov, kot so TensorFlow, BeautifulSoup, PyGame, SimpleJson, Matplotlib, PyTorch, CustomTKInter, Selenium, Dramaturgo, Asincio in Request. Poleg tega so bili odkriti posamezni primeri ponarejenih knjižnic, kot so py-cord, colorama, capmonstercloudclient, pillow in bip-utils.

Kar zadeva napad na skupnost Top.gg, je napadalec ogrozil račun GitHub enega od razvijalcev, kar mu je omogočilo krajo piškotkov brskalnika in izvajanje zlonamernih sprememb.

V repozitorij PyPI so bili dodani trije zlonamerni paketi in registrirane so bile lažne domene za distribucijo odvisnosti od zlonamernih paketov. Preko vdrtega računa je bila izvedena sprememba GitHub repozitorija projekta Top.gg, kjer je bila dodana datoteka requirements.txt s povezavo do zlonamernega klona paketa “colorama”, ki gostuje na lažni domeni. Cilj je bil pretentati razvijalce v prenos zlonamerne različice paketa, saj je bila lažna domena podobna legitimni domeni, ki se uporablja za prenos paketov iz PyPI.

Ti napadi poudarjajo pomen varnosti v repozitorijih paketov ter potrebo, da so uporabniki in razvijalci pozorni na morebitne poskuse ogrožanja varnosti in prenosa zlonamerne programske opreme.

Če vas zanima več informacij, lahko podrobnosti najdete na naslednji povezavi.


Dodaj kot prednostni vir v Googlu