พวกเขาระงับการลงทะเบียนผู้ใช้และโครงการใน PyPi ชั่วคราว 

การพิมพ์ผิด

การโจมตีแบบ Typosquatting

ดูเหมือนว่ามาตรการรักษาความปลอดภัยทั้งหมดที่พวกเขาได้ดำเนินการในคลังเก็บแพ็กเกจ Python อย่าง PyPI (Python Package Index) นั้นไม่ได้มีประสิทธิภาพมากนักเพราะถึงแม้พวกเขาจะบังคับให้ผู้ใช้ใช้การตรวจสอบสิทธิ์แบบสองขั้นตอนและใช้มาตรการรักษาความปลอดภัยเพื่อป้องกันการแทรกซึมของแพ็กเกจที่เป็นอันตรายให้มากที่สุดเท่าที่จะเป็นไปได้ แต่ก็ยังคงมีปัญหาจำนวนมากอยู่ดี

และหนึ่งในปัญหาใหญ่ที่รบกวน NPM คือการโหลดแพ็คเกจที่เป็นอันตรายอย่างโจ่งแจ้งซึ่งเป็นปัญหาที่เกิดขึ้นในช่วงไม่กี่ปีที่ผ่านมาและไม่สามารถกำจัดให้หมดไปได้และเหตุผลที่กล่าวถึงก็คือสถานการณ์นี้เหมือนกับที่ PyPi กำลังประสบอยู่ แม้ว่าจะมีขอบเขตน้อยกว่าก็ตาม เนื่องจากมีความพยายามในการใช้ตัวกรองความปลอดภัยต่างๆ และฉันพูดถึงการพยายามเนื่องจากแพ็คเกจที่เป็นอันตรายยังคงปรากฏอยู่

เหตุผลที่ต้องกล่าวถึงเรื่องนี้ก็คือเมื่อไม่นานมานี้ได้มีการสั่งห้ามการลงทะเบียนผู้ใช้ใหม่และการสร้างโปรเจกต์ใหม่บน PyPI เป็นการชั่วคราว เนื่องจากมีการโจมตีอัตโนมัติอย่างต่อเนื่องซึ่งนำไปสู่การดาวน์โหลดแพ็กเกจที่เป็นอันตรายจำนวนมาก มาตรการนี้ถูกนำมาใช้หลังจากมีการอัปโหลดแพ็กเกจ 566 แพ็กเกจที่มีโค้ดที่เป็นอันตราย ซึ่งเลียนแบบรูปแบบของไลบรารี Python ยอดนิยม 16 รายการไปยังที่เก็บข้อมูลในวันที่ 26 และ 27 มีนาคม

ชื่อของแพ็กเกจที่เป็นอันตรายเหล่านี้ถูกสร้างขึ้นโดยใช้เทคนิคไทโปสควอทติ้ง (typosquatting) ซึ่งเกี่ยวข้องกับการตั้งชื่อที่คล้ายกันโดยมีความแตกต่างเพียงเล็กน้อยในตัวอักษรแต่ละตัวตัวอย่างเช่น ชื่ออย่าง "temsorflow" แทนที่จะเป็น "tensorflow", "requyests" แทนที่จะเป็น "requests" และ "asyincio" แทนที่จะเป็น "asyncio" ถูกนำมาใช้ การโจมตีเหล่านี้ใช้ประโยชน์จากความไม่ระมัดระวังของผู้ใช้ เนื่องจากผู้ใช้อาจพิมพ์ผิดเมื่อค้นหาหรือคลิกลิงก์ในฟอรัมและห้องแชทที่ผู้โจมตีทิ้งคำแนะนำที่หลอกลวงไว้

แพ็กเกจที่เป็นอันตรายนั้นสร้างขึ้นจากโค้ดของไลบรารีที่ถูกต้องตามกฎหมาย และมีการเปลี่ยนแปลงที่ติดตั้งมัลแวร์ลงในระบบมัลแวร์นี้จะค้นหาและส่งข้อมูลและไฟล์ที่สำคัญ เช่น รหัสผ่าน รหัสเข้าใช้งาน กระเป๋าเงินดิจิทัล โทเค็น และคุกกี้เซสชัน โค้ดที่เป็นอันตรายถูกฝังอยู่ในไฟล์ setup.py ซึ่งจะทำงานระหว่างการติดตั้งแพ็กเกจ และเมื่อเปิดใช้งานแล้ว จะดาวน์โหลดส่วนประกอบที่เป็นอันตรายจากเซิร์ฟเวอร์ภายนอก

การโจมตีแบบ Typosquat อัตโนมัตินี้ดำเนินการภายในเวลาไม่กี่ชั่วโมงในการระเบิดอย่างรวดเร็วเพียงไม่กี่ครั้ง มีการเปิดตัวแพ็คเกจมากกว่า 500 แพ็คเกจ และกำหนดเป้าหมายแพ็คเกจ PyPI ยอดนิยม 16 แพ็คเกจ แม้ว่าการตอบสนองที่รวดเร็วและทรงพลังของ PyPI จะช่วยลดผลที่ตามมาของการโจมตีนี้ได้อย่างแน่นอน แต่ก็เป็นที่น่าสังเกตว่าไม่ใช่ทุกระบบนิเวศจะรวดเร็วและมีประสิทธิภาพในการจัดการกับการโจมตีดังกล่าว 

การโจมตีคลังเก็บข้อมูล PyPI นั้นค่อนข้างกว้างขวางและส่งผลกระทบต่อไลบรารี Python ยอดนิยมหลายตัวผู้โจมตีสามารถดาวน์โหลดเวอร์ชันที่เป็นอันตรายของแพ็กเกจต่างๆ เช่น TensorFlow, BeautifulSoup, PyGame, SimpleJson, Matplotlib, PyTorch, CustomTKInter, Selenium, Dramaturgo, Asincio และ Request นอกจากนี้ ยังพบไลบรารีปลอมแปลงในบางกรณี เช่น py-cord, colorama, capmonstercloudclient, pillow และ bip-utils ด้วย

เกี่ยวกับการโจมตีชุมชน Top.gg ผู้โจมตีได้บุกรุกบัญชี GitHub ของหนึ่งในนักพัฒนา ทำให้เขาสามารถขโมยคุกกี้ของเบราว์เซอร์และทำการเปลี่ยนแปลงที่เป็นอันตรายได้

มีการเพิ่มแพ็คเกจที่เป็นอันตรายสามแพ็คเกจลงในที่เก็บ PyPI และมีการลงทะเบียนโดเมนปลอมเพื่อกระจายการพึ่งพาแพ็คเกจที่เป็นอันตราย ผ่านบัญชีที่ถูกแฮ็ก มีการเปลี่ยนแปลงในพื้นที่เก็บข้อมูล GitHub ของโครงการ Top.gg โดยมีการเพิ่มไฟล์ needs.txt ซึ่งมีลิงก์ไปยังโคลนที่เป็นอันตรายของแพ็คเกจ "colorama" ที่โฮสต์บนโดเมนปลอม เป้าหมายคือการหลอกให้นักพัฒนาดาวน์โหลดแพ็คเกจเวอร์ชันที่เป็นอันตราย เนื่องจากโดเมนปลอมนั้นมีลักษณะคล้ายกับโดเมนที่ถูกต้องซึ่งใช้ในการดาวน์โหลดแพ็คเกจจาก PyPI

การโจมตีเหล่านี้เน้นย้ำถึงความสำคัญของความปลอดภัยในที่เก็บแพ็กเกจ และความจำเป็นสำหรับผู้ใช้และนักพัฒนาที่ต้องระวังความพยายามที่เป็นไปได้ในการทำลายความปลอดภัยและดาวน์โหลดมัลแวร์

หากคุณสนใจเรียนรู้เพิ่มเติมสามารถดูรายละเอียดได้ที่ลิงก์ต่อไปนี้


เพิ่มเป็นแหล่งข้อมูลที่ต้องการใน Google