Ata pezulluan përkohësisht regjistrimin e përdoruesve dhe projekteve në PyPi 

shtypja e shtypit

Sulm shkrimi i shtypit

Duket se të gjitha masat e sigurisë në ata që kanë punuar në depon e paketave Python PyPI (Indeksi i paketës Python), Nuk kanë qenë shumë të dobishme, Meqenëse edhe pse i detyrojnë përdoruesit të përdorin vërtetimin me dy faktorë dhe të zbatojnë masa sigurie për të shmangur sa më shumë futjen e paketave me qëllim të keq, ata ende vazhdojnë të kenë një numër të madh problemesh me të.

Dhe një nga problemet e mëdha që mundon NPM është ngarkimi flagrant i paketave me qëllim të keq, i cili është një problem që ka pasur vitet e fundit dhe nuk ka mundur ta zhdukë dhe arsyeja për ta përmendur këtë është se kjo situatë është e njëjtë me PyPi. po përjeton, edhe pse në një masë më të vogël, pasi janë bërë përpjekje për të implementuar filtra të ndryshëm sigurie dhe e përmend përpjekjen sepse vazhdojnë të shfaqen paketa me qëllim të keq.

Arsyeja e përmendjes së kësaj është se Së fundmi u vendos një ndalim i përkohshëm për regjistrimin e përdoruesve të rinj dhe krijimin e projekteve të reja në depon e paketave Python PyPI për shkak të sulmit të vazhdueshëm të automatizuar gjë që ka çuar në shkarkimin masiv të paketave me qëllim të keq. Kjo masë është marrë pasi janë ngarkuar 566 pako me kod keqdashës, të cilat Ata imituan stilin e 16 bibliotekave të njohura Python, në depo gjatë datave 26 dhe 27 mars.

Emrat e këtyre paketave me qëllim të keq Ato formohen duke përdorur teknika typosquatting, të cilat konsistojnë në caktimin e emrave të ngjashëm, por me dallime minimale në karaktere individuale. Për shembull, emra të tillë si "temsorflow" përdoren në vend të "tensorflow", "requyests" në vend të "kërkesave", "asyincio" në vend të "asyncio", ndër të tjera. Këto sulme përfitojnë nga përdoruesit e hutuar, të cilët mund të bëjnë gabime shtypi kur kërkojnë ose ndjekin lidhjet në forume dhe biseda ku sulmuesit lënë udhëzime mashtruese.

Paketat me qëllim të keq Ato bazohen në kodin nga bibliotekat legjitime dhe përfshijnë ndryshime që instalojnë malware në sistem. Ky malware kërkon dhe dërgon të dhëna dhe skedarë të ndjeshëm, si fjalëkalime, çelësa kalimi, kuleta kripto, argumente dhe skedarë të sesionit. Kodi me qëllim të keq është futur në skedarin setup.py, i cili ekzekutohet gjatë instalimit të paketës dhe kur aktivizohet, shkarkon komponentë me qëllim të keq nga një server i jashtëm.

Ky sulm i automatizuar i typosquat u krye gjatë disa orësh në disa breshëri të shpejta, pa lëshimin e mbi 500 paketave dhe synoi 16 paketa të njohura PyPI. Ndërsa reagimi i shpejtë dhe i fuqishëm i PyPI sigurisht që ndihmoi në zbutjen e pasojave të këtij sulmi, vlen të përmendet se jo të gjitha ekosistemet janë aq të shpejta dhe efektive në trajtimin e një sulmi të tillë. 

Sulmi ndaj depove PyPI ka qenë mjaft i gjerë dhe ka prekur disa biblioteka të njohura Python. Sulmuesit arritën të shkarkojnë variante me qëllim të keq të paketave si TensorFlow, BeautifulSoup, PyGame, SimpleJson, Matplotlib, PyTorch, CustomTKInter, Selenium, Dramaturgo, Asincio dhe Request. Përveç kësaj, u identifikuan raste të izoluara të falsifikimit të bibliotekave si py-cord, colorama, capmonstercloudclient, pillow dhe bip-utils.

Lidhur me sulmin ndaj komunitetit Top.gg, sulmuesi komprometoi llogarinë GitHub të një prej zhvilluesve, duke e lejuar atë të vjedhë cookie të shfletuesit dhe të bëjë ndryshime me qëllim të keq.

Tre paketa me qëllim të keq u shtuan në depon e PyPI dhe domenet e rreme u regjistruan për të shpërndarë varësi nga paketat me qëllim të keq. Nëpërmjet një llogarie të hakuar, u bë një ndryshim në depo GitHub të projektit Top.gg, ku u shtua një skedar kërkesash.txt që përmban një lidhje me një klon me qëllim të keq të paketës "colorama" të pritur në një domen të rremë. Qëllimi ishte të mashtronin zhvilluesit për të shkarkuar versionin keqdashës të paketës, pasi domeni i rremë i ngjante domenit legjitim të përdorur për të shkarkuar paketat nga PyPI.

Këto sulme theksojnë rëndësinë e sigurisë në depot e paketave dhe nevojën që përdoruesit dhe zhvilluesit të jenë vigjilentë ndaj përpjekjeve të mundshme për të komprometuar sigurinë dhe shkarkimin e malware.

nëse jeni unëTë interesuar për të mësuar më shumë rreth saj, ju mund të kontrolloni detajet në lidhja vijuese.


Shto si burim të preferuar në Google