Pansamantala nilang sinuspinde ang pagpaparehistro ng mga user at proyekto sa PyPi 

typosquatting

Pag-atake ng typosquatting

Mukhang na lahat ng mga hakbang sa seguridad sa yaong mga nagtatrabaho sa repositoryo ng pakete ng Python PyPI (Python Package Index), Wala silang gaanong pakinabang, Dahil bagama't pinipilit nila ang mga user na gumamit ng two-factor authentication at magpatupad ng mga hakbang sa seguridad upang maiwasan ang pagpapakilala ng mga nakakahamak na pakete hangga't maaari, patuloy pa rin silang nagkakaroon ng malaking bilang ng mga problema dito.

At isa sa mga malalaking problema na sumasalot sa NPM ay ang tahasang paglo-load ng mga malisyosong pakete, na isang problema na nagkaroon ito nitong mga nakaraang taon at hindi pa naaalis at ang dahilan ng pagbanggit dito ay ang sitwasyong ito ay pareho sa PyPi ay nararanasan, bagama't sa mas maliit na lawak, dahil ang mga pagtatangka ay ginawa upang ipatupad ang iba't ibang mga filter ng seguridad, at binanggit ko ang pagsubok dahil ang mga nakakahamak na pakete ay patuloy na lumalabas.

Ang dahilan ng pagbanggit nito ay iyon Isang pansamantalang pagbabawal ang ipinataw kamakailan sa pagpaparehistro ng mga bagong user at ang paglikha ng mga bagong proyekto sa repositoryo ng pakete ng Python PyPI dahil sa patuloy na awtomatikong pag-atake na humantong sa malawakang pag-download ng mga nakakahamak na pakete. Ang panukalang ito ay ginawa pagkatapos ma-upload ang 566 na pakete na may malisyosong code, na Ginaya nila ang istilo ng 16 na sikat na Python library, sa repository noong Marso 26 at 27.

Ang mga pangalan ng mga nakakahamak na paketeng ito Ang mga ito ay nabuo gamit ang mga typosquatting techniques, na binubuo ng pagtatalaga ng mga katulad na pangalan ngunit may kaunting pagkakaiba sa mga indibidwal na character. Halimbawa, ang mga pangalan gaya ng "temsorflow" ay ginagamit sa halip na "tensorflow", "requyests" sa halip na "requests", "asyincio" sa halip na "asyncio", bukod sa iba pa. Sinasamantala ng mga pag-atakeng ito ang mga nakakagambalang user, na maaaring gumawa ng mga typo kapag naghahanap o sumusunod sa mga link sa mga forum at chat kung saan nag-iiwan ng mga mapanlinlang na tagubilin ang mga umaatake.

Mga nakakahamak na pakete Nakabatay ang mga ito sa code mula sa mga lehitimong aklatan at may kasamang mga pagbabagong nag-i-install ng malware sa system. Ang malware na ito ay naghahanap at nagpapadala ng sensitibong data at mga file, gaya ng mga password, passkey, crypto wallet, token, at session cookies. Ang malisyosong code ay naka-embed sa setup.py file, na isinasagawa sa panahon ng pag-install ng package, at kapag na-activate, nagda-download ng mga nakakahamak na bahagi mula sa isang panlabas na server.

Ang awtomatikong pag-atake ng typosquat na ito ay isinagawa sa loob ng ilang oras sa ilang mabilis na pagsabog, nakita ang paglabas ng higit sa 500 mga pakete, at nag-target ng 16 na sikat na pakete ng PyPI. Bagama't tiyak na nakatulong ang mabilis at malakas na pagtugon ng PyPI na mabawasan ang mga kahihinatnan ng pag-atakeng ito, nararapat na tandaan na hindi lahat ng ecosystem ay kasing bilis at epektibo sa pagharap sa gayong pag-atake. 

Ang pag-atake sa PyPI repository ay masyadong malawak at nakaapekto sa ilang sikat na Python library. Nagawa ng mga umaatake na mag-download ng mga nakakahamak na variant ng mga pakete gaya ng TensorFlow, BeautifulSoup, PyGame, SimpleJson, Matplotlib, PyTorch, CustomTKInter, Selenium, Dramaturgo, Asincio at Request. Bilang karagdagan, natukoy ang mga nakahiwalay na kaso ng pamemeke ng mga aklatan tulad ng py-cord, colorama, capmonstercloudclient, pillow at bip-utils.

Tungkol sa pag-atake sa komunidad ng Top.gg, nakompromiso ng attacker ang GitHub account ng isa sa mga developer, na nagpapahintulot sa kanya na magnakaw ng cookies ng browser at gumawa ng mga nakakahamak na pagbabago.

Tatlong nakakahamak na pakete ang idinagdag sa PyPI repository at ang mga pekeng domain ay nairehistro upang ipamahagi ang mga dependency sa mga nakakahamak na pakete. Sa pamamagitan ng na-hack na account, may ginawang pagbabago sa GitHub repository ng Top.gg project, kung saan idinagdag ang isang requirements.txt file na naglalaman ng link sa isang nakakahamak na clone ng package na "colorama" na naka-host sa isang pekeng domain. Ang layunin ay linlangin ang mga developer sa pag-download ng nakakahamak na bersyon ng package, dahil ang pekeng domain ay kahawig ng lehitimong domain na ginamit upang mag-download ng mga package mula sa PyPI.

Itinatampok ng mga pag-atakeng ito ang kahalagahan ng seguridad sa mga imbakan ng package at ang pangangailangan para sa mga user at developer na maging alerto sa mga posibleng pagtatangka na ikompromiso ang seguridad at mag-download ng malware.

kung ikaw ay iInteresado na malaman ang higit pa tungkol dito, maaari mong suriin ang mga detalye sa sumusunod na link.


Idagdag bilang ginustong mapagkukunan sa Google