他們暫時停止了 PyPi 中的使用者和專案的註冊 

搶注

誤植攻擊

看來他們在 Python 套件倉庫PyPI(Python 套件索引)中採取的所有安全措施都不太有效,因為儘管他們強制用戶使用雙重認證,並實施了安全措施來盡可能防止惡意軟體的引入,但他們仍然面臨著大量的問題。

而困擾 NPM 的一大問題就是公然加載惡意包,這是 NPM 近年來一直存在且未能根除的問題,之所以提到這一點是因為這種情況與 PyPi 是一樣的正在經歷,儘管程度較小,因為已經嘗試實施各種安全過濾器,我提到嘗試是因為惡意軟體包不斷出現。

之所以提及此事,是因為近期針對Python包倉庫PyPI實施了臨時禁令,禁止新用戶註冊和創建新項目。該禁令源於一次持續的自動化攻擊,該攻擊導致大量惡意軟體包被下載。先前,3月26日至27日,有566個包含惡意程式碼的軟體包被上傳至PyPI,這些軟體包模仿了16個常用Python庫的風格

這些惡意軟體包的名稱是利用網域搶注技術產生的,即使用名稱相似但個別字元略有不同的名稱。例如,使用“tensorflow”代替“tensorflow”,並使用“requests”代替“requests”,使用“asyincio”代替“asyncio”。這些攻擊利用了用戶的注意力分散,因為用戶在論壇和聊天室搜尋或點擊連結時可能會出現拼字錯誤,而攻擊者會在這些地方留下欺騙性的指令。

惡意軟體套件基於合法庫的程式碼,並包含會在系統中安裝惡意軟體的修改。這種惡意軟體會搜尋並發送敏感資料和文件,例如密碼、存取金鑰、加密貨幣錢包、代幣和會話 cookie。惡意程式碼嵌入在 setup.py 檔案中,該檔案在軟體包安裝期間運行,並在啟動後從外部伺服器下載惡意元件。

這種自動仿冒攻擊在幾個小時內以幾次快速爆發的方式進行,發布了 500 多個軟體包,並針對 16 個流行的 PyPI 軟體包。雖然 PyPI 快速而有力的反應確實有助於減輕這次攻擊的後果,但值得注意的是,並非所有生態系統都能如此快速有效地應對此類攻擊。 

對 PyPI 程式碼庫的攻擊範圍相當廣泛,影響了多個流行的 Python 程式庫。攻擊者成功下載了 TensorFlow、BeautifulSoup、PyGame、SimpleJson、Matplotlib、PyTorch、CustomTKInter、Selenium、Dramaturgo、Asincio 和 Request 等軟體包的惡意變種。此外,還發現了一些偽造的函式庫,例如 py-cord、colorama、capmonstercloudclient、pillow 和 bip-utils。

關於針對 Top.gg 社群的攻擊,攻擊者入侵了其中一名開發人員的 GitHub 帳戶,使他能夠竊取瀏覽器 cookie 並進行惡意更改。

PyPI 儲存庫中新增了三個惡意軟體包,並註冊了假網域以分發對惡意軟體包的依賴關係。透過被駭的帳戶,Top.gg 專案的 GitHub 儲存庫發生了更改,其中新增了一個requirements.txt 文件,其中包含指向託管在假網域上的「colorama」套件的惡意克隆的連結。其目標是誘騙開發人員下載該軟體包的惡意版本,因為假網域類似於用於從 PyPI 下載軟體包的合法網域。

這些攻擊凸顯了軟體包儲存庫安全性的重要性,以及使用者和開發人員需要警惕可能危害安全性和下載惡意軟體的嘗試。

如果您有興趣了解更多信息,可以點擊以下連結查看詳情


在 Google 中將其新增為首選來源