Вони тимчасово призупинили реєстрацію користувачів і проектів у PyPi 

друкарський сквот

Напад typosquatting

Схоже, що всі заходи безпеки, над якими вони працювали в репозиторії пакетів Python PyPI (Python Package Index), виявилися не дуже ефективними, оскільки, хоча вони змусили користувачів використовувати двофакторну автентифікацію та впровадили заходи безпеки, щоб максимально запобігти впровадженню шкідливих пакетів, вони все ще продовжують мати велику кількість проблем із цим.

Однією з найбільших проблем, з якими стикається NPM, є явне завантаження шкідливих пакетів. Це проблема, яка виникла в останні роки і яку не вдалося викорінити. Причиною згадки про це є те, що ця ситуація така ж, як і PyPi зазнає, хоча й меншою мірою, оскільки були зроблені спроби запровадити різні фільтри безпеки, і я згадую про спробу, оскільки шкідливі пакети продовжують з’являтися.

Причиною згадки про це є те, що нещодавно було запроваджено тимчасову заборону на реєстрацію нових користувачів та створення нових проектів у репозиторії пакетів Python PyPI через триваючу автоматизовану атаку , яка призвела до масового завантаження шкідливих пакетів. Цей захід було вжито після того, як 26 та 27 березня до репозиторію було завантажено 566 пакетів, що містять шкідливий код, що імітував стиль 16 популярних бібліотек Python .

Назви цих шкідливих пакетів формуються за допомогою методів помилок у написанні тексту, які передбачають призначення схожих назв лише з незначними відмінностями в окремих символах. Наприклад, використовуються такі назви, як «temsorflow» замість «tensorflow», «requyests» замість «requests» та «asyincio» замість «asyncio». Ці атаки використовують відволікання уваги користувачів, оскільки вони можуть допускати помилки під час пошуку або переходу за посиланнями на форумах і в чатах, де зловмисники залишають оманливі інструкції.

Шкідливі пакети базуються на коді з легітимних бібліотек і містять зміни, які встановлюють шкідливе програмне забезпечення в систему. Це шкідливе програмне забезпечення шукає та надсилає конфіденційні дані та файли, такі як паролі, ключі доступу, криптовалютні гаманці, токени та сеансові файли cookie. Шкідливий код вбудований у файл setup.py, який запускається під час встановлення пакета, а після активації завантажує шкідливі компоненти із зовнішнього сервера.

Ця автоматизована атака typosquat була здійснена протягом кількох годин кількома швидкими сеансами, призвела до випуску понад 500 пакетів і була спрямована на 16 популярних пакетів PyPI. Хоча швидка та рішуча відповідь PyPI, безсумнівно, допомогла пом’якшити наслідки цієї атаки, варто зазначити, що не всі екосистеми настільки швидкі та ефективні у боротьбі з такою атакою. 

Атака на репозиторій PyPI була досить масштабною та торкнулася кількох популярних бібліотек Python . Зловмисникам вдалося завантажити шкідливі варіанти таких пакетів, як TensorFlow, BeautifulSoup, PyGame, SimpleJson, Matplotlib, PyTorch, CustomTKInter, Selenium, Dramaturgo, Asincio та Request. Крім того, було виявлено поодинокі випадки підроблених бібліотек, таких як py-cord, colorama, capmonstercloudclient, pillow та bip-utils.

Що стосується атаки на спільноту Top.gg, зловмисник скомпрометував обліковий запис GitHub одного з розробників, що дозволило йому викрасти файли cookie браузера та внести зловмисні зміни.

До репозиторію PyPI було додано три шкідливі пакети та зареєстровано підроблені домени для поширення залежностей від шкідливих пакетів. Через зламаний обліковий запис було внесено зміни в репозиторій GitHub проекту Top.gg, куди було додано файл requirements.txt, що містить посилання на шкідливий клон пакета «colorama», розміщений на підробленому домені. Мета полягала в тому, щоб обманом змусити розробників завантажити шкідливу версію пакета, оскільки фальшивий домен був схожий на законний домен, який використовується для завантаження пакетів із PyPI.

Ці атаки підкреслюють важливість безпеки в сховищах пакунків і необхідність для користувачів і розробників бути уважними щодо можливих спроб скомпрометувати безпеку та завантажити зловмисне програмне забезпечення.

Якщо ви зацікавлені дізнатися більше, ви можете знайти деталі за наступним посиланням.


Додати як пріоритетне джерело в Google