De avbröt tillfälligt registreringen av användare och projekt i PyPi 

typskattning

Typosquatting attack

Det verkar som att alla säkerhetsåtgärder de har arbetat med i Python-paketförrådet PyPI (Python Package Index) inte har varit särskilt effektiva, eftersom även om de tvingade användare att använda tvåfaktorsautentisering och implementerade säkerhetsåtgärder för att förhindra introduktionen av skadliga paket så mycket som möjligt, fortsätter de att ha ett stort antal problem med det.

Och ett av de stora problemen som plågar NPM är den uppenbara laddningen av skadliga paket, vilket är ett problem som det har haft de senaste åren och inte har kunnat utrota och anledningen till att nämna detta är att denna situation är densamma som PyPi upplever, om än i mindre utsträckning, eftersom försök har gjorts att implementera olika säkerhetsfilter, och jag nämner att försöka eftersom skadliga paket fortsätter att dyka upp.

Anledningen till att detta nämns är att ett tillfälligt förbud nyligen infördes mot nya användarregistreringar och skapandet av nya projekt på Pythons paketförråd PyPI på grund av en pågående automatiserad attack som har lett till massnedladdning av skadliga paket. Denna åtgärd vidtogs efter att 566 paket innehållande skadlig kod, som imiterade stilen hos 16 populära Python-bibliotek , laddades upp till förrådet den 26 och 27 mars.

Namnen på dessa skadliga paket bildas med hjälp av typosquatting-tekniker, vilket innebär att liknande namn tilldelas med endast mindre skillnader i individuella tecken. Till exempel används namn som "temsorflow" istället för "tensorflow", "requyests" istället för "requests" och "asyincio" istället för "asyncio". Dessa attacker utnyttjar användardistraktioner, eftersom användare kan göra stavfel när de söker efter eller följer länkar i forum och chattrum där angripare lämnar vilseledande instruktioner.

Skadliga paket är baserade på kod från legitima bibliotek och inkluderar ändringar som installerar skadlig kod på systemet. Denna skadliga kod söker efter och skickar känsliga data och filer, såsom lösenord, åtkomstnycklar, kryptovalutaplånböcker, tokens och sessionscookies. Den skadliga koden är inbäddad i setup.py-filen, som körs under paketinstallationen, och när den aktiveras laddar den ner skadliga komponenter från en extern server.

Den här automatiserade typosquat-attacken genomfördes under några timmar i några snabba skurar, släpptes över 500 paket och riktade in sig på 16 populära PyPI-paket. Även om PyPI:s snabba och kraftfulla svar verkligen hjälpte till att mildra konsekvenserna av denna attack, är det värt att notera att inte alla ekosystem är lika snabba och effektiva i att hantera en sådan attack. 

Attacken mot PyPI-arkivet var ganska omfattande och drabbade flera populära Python-bibliotek . Angriparna lyckades ladda ner skadliga varianter av paket som TensorFlow, BeautifulSoup, PyGame, SimpleJson, Matplotlib, PyTorch, CustomTKInter, Selenium, Dramaturgo, Asincio och Request. Dessutom identifierades isolerade fall av förfalskade bibliotek som py-cord, colorama, capmonstercloudclient, pillow och bip-utils.

Angående attacken på Top.gg-communityt, komprometterade angriparen GitHub-kontot för en av utvecklarna, vilket gjorde att han kunde stjäla webbläsarcookies och göra skadliga ändringar.

Tre skadliga paket lades till i PyPI-förrådet och falska domäner registrerades för att distribuera beroenden till skadliga paket. Genom ett hackat konto gjordes en ändring av GitHub-förrådet i Top.gg-projektet, där en requirement.txt-fil lades till som innehöll en länk till en skadlig klon av "colorama"-paketet på en falsk domän. Målet var att lura utvecklare att ladda ner den skadliga versionen av paketet, eftersom den falska domänen liknade den legitima domänen som användes för att ladda ner paket från PyPI.

Dessa attacker understryker vikten av säkerhet i paketförråd och behovet för användare och utvecklare att vara uppmärksamma på möjliga försök att äventyra säkerheten och ladda ner skadlig programvara.

Om du är intresserad av att lära dig mer kan du hitta detaljerna på följande länk.


Lägg till som prioriterad källa i Google