PyPi'deki kullanıcıların ve projelerin kaydını geçici olarak askıya aldılar 

yazım hatası

Yazım hatası saldırısı

Öyle görünüyor tüm güvenlik tedbirleri Python paket deposu üzerinde çalışanlar PyPI (Python Paket Dizini), Pek bir işe yaramadılar Kötü niyetli paketlerin girişini mümkün olduğunca önlemek için kullanıcıları iki faktörlü kimlik doğrulamayı kullanmaya ve güvenlik önlemleri almaya zorlasalar da, hala çok sayıda sorun yaşamaya devam ediyorlar.

Ve NPM'nin başına bela olan en büyük sorunlardan biri de kötü amaçlı paketlerin bariz bir şekilde yüklenmesidir ki bu, son yıllarda yaşadığı ve ortadan kaldıramadığı bir sorundur ve bundan bahsetmenin nedeni, bu durumun PyPi ile aynı olmasıdır. Çeşitli güvenlik filtrelerinin uygulanmasına yönelik girişimlerde bulunulduğundan, daha az da olsa bir deneyim yaşanıyor ve denemekten bahsediyorum çünkü kötü amaçlı paketler görünmeye devam ediyor.

Bunu belirtmenin nedeni şu Yakın zamanda yeni kullanıcıların kaydedilmesine ve yeni projelerin oluşturulmasına geçici bir yasak getirildi Python PyPI paket deposunda sürekli otomatik saldırı nedeniyle bu da kötü amaçlı paketlerin büyük miktarda indirilmesine yol açtı. Bu önlem, zararlı kod içeren 566 paket yüklendikten sonra alındı. 16 popüler Python kütüphanesinin stilini taklit ettiler26 ve 27 Mart tarihleri ​​arasında depoda.

Bu kötü amaçlı paketlerin adları Bunlar, benzer adların atanmasını içeren ancak bireysel karakterlerde minimum farklar içeren yazım hatası teknikleri kullanılarak oluşturulurlar. Örneğin, "tensorflow" yerine "temsorflow", "requests" yerine "requyests", "asyncio" yerine "asyincio" gibi isimler kullanılır. Bu saldırılar, saldırganların yanıltıcı talimatlar bıraktığı forumlarda ve sohbetlerde arama yaparken veya bağlantıları takip ederken yazım hatası yapabilecek dikkati dağılmış kullanıcılardan yararlanır.

Kötü amaçlı paketler Bunlar meşru kitaplıklardaki kodlara dayanır ve sisteme kötü amaçlı yazılım yükleyen değişiklikleri içerir. Bu kötü amaçlı yazılım; parolalar, geçiş anahtarları, kripto cüzdanları, belirteçler ve oturum çerezleri gibi hassas verileri ve dosyaları arar ve gönderir. Kötü amaçlı kod, paket kurulumu sırasında yürütülen setup.py dosyasına gömülüdür ve etkinleştirildiğinde kötü amaçlı bileşenleri harici bir sunucudan indirir.

Bu otomatik yazım hatası saldırısı birkaç saat içinde birkaç hızlı patlamayla gerçekleştirildi, 500'den fazla paket yayınlandı ve 16 popüler PyPI paketi hedeflendi. PyPI'nin hızlı ve güçlü tepkisi kesinlikle bu saldırının sonuçlarını hafifletmeye yardımcı olsa da, tüm ekosistemlerin böyle bir saldırıyla başa çıkmada o kadar hızlı ve etkili olmadığını belirtmekte fayda var. 

PyPI deposuna yapılan saldırı oldukça kapsamlıydı ve birçok popüler Python kütüphanesini etkiledi. Saldırganlar, TensorFlow, BeautifulSoup, PyGame, SimpleJson, Matplotlib, PyTorch, CustomTKInter, Selenium, Dramaturgo, Asincio ve request gibi paketlerin kötü amaçlı varyantlarını indirmeyi başardılar. Ayrıca py-cord, colorama, capmonstercloudclient, yastık ve bip-utils gibi kütüphanelerde münferit sahtecilik vakaları da tespit edildi.

Top.gg topluluğuna yapılan saldırıyla ilgili olarak saldırgan, geliştiricilerden birinin GitHub hesabını ele geçirerek tarayıcı çerezlerini çalmasına ve kötü niyetli değişiklikler yapmasına olanak tanıdı.

PyPI deposuna üç kötü amaçlı paket eklendi ve kötü amaçlı paketlere bağımlılıkları dağıtmak için sahte alanlar kaydedildi. Saldırıya uğramış bir hesap aracılığıyla Top.gg projesinin GitHub deposunda bir değişiklik yapıldı ve buraya, sahte bir alanda barındırılan "colorama" paketinin kötü amaçlı bir klonuna bağlantı içeren bir require.txt dosyası eklendi. Sahte alan adı, PyPI'den paketleri indirmek için kullanılan meşru alana benzediğinden, amaç geliştiricileri paketin kötü amaçlı sürümünü indirmeleri için kandırmaktı.

Bu saldırılar, paket depolarındaki güvenliğin önemini ve kullanıcıların ve geliştiricilerin güvenliği tehlikeye atmaya ve kötü amaçlı yazılım indirmeye yönelik olası girişimlere karşı dikkatli olmaları gerektiğini vurguluyor.

sen ben isenBu konuda daha fazlasını öğrenmekle ilgileniyorum, ayrıntıları kontrol edebilirsiniz aşağıdaki bağlantı.


Google'da tercih edilen kaynak olarak ekleyin.