PyPI hat die Registrierung neuer Benutzer und Projekte aufgrund eines Anstiegs schÀdlicher Veröffentlichungen ausgesetzt.

Das Python-Paket-Repository PyPI (Python Package Index) hat vorĂŒbergehend die Registrierung neuer Benutzer und die Erstellung neuer Projekte aufgrund eines ununterbrochenen massenhaften Hochladens schĂ€dlicher Pakete im Rahmen eines automatisierten Angriffs verboten. Die Sperrung wurde eingefĂŒhrt, nachdem am 26. und 27. MĂ€rz 566 Pakete mit schĂ€dlichem Code hochgeladen wurden, die als 16 beliebte Python-Bibliotheken gestaltet waren.

Die Paketnamen wurden durch Typ-Squatting gebildet, d. h. die Zuweisung Ă€hnlicher Namen, die sich nur in einzelnen Zeichen unterscheiden, zum Beispiel temsorflow statt tensorflow, requyests statt requests, asyincio statt asyncio usw. Bei solchen Angriffen setzen die Angreifer auf unaufmerksame Benutzer, die Tippfehler machen oder die Unterschiede im Namen bei der Suche oder beim Klicken auf Links aus Foren und Chats, in denen die Angreifer betrĂŒgerische Anleitungen hinterlassen, nicht bemerken.

Die schĂ€dlichen Pakete basieren auf dem Code legitimer Bibliotheken, in den spezifische Änderungen integriert sind, die schĂ€dliche Software im System installieren, um nach vertraulichen Daten und Dateien zu suchen und diese zu versenden, einschließlich Passwörter, ZugangsschlĂŒssel, Krypto-Wallets, Tokens und Sitzungscookies. Der schĂ€dliche Code wird in die Datei setup.py eingebettet, die wĂ€hrend der Installation des Pakets ausgefĂŒhrt wird. Bei der Aktivierung des vorgenommenen Änderungen werden die Hauptkomponenten der Schadsoftware von externen Quellen heruntergeladen. Server.

Innerhalb von zwei Tagen wurden 29 schĂ€dliche Varianten des Pakets tensorflow, 26 - BeautifulSoup, 26 - PyGame, 15 - SimpleJson, 38 - Matplotlib, 26 - PyTorch, 67 - CustomTKInter, 28 - selenium, 17 - playwright, 15 - asyncio und 67 - requirements hochgeladen. DarĂŒber hinaus wurden einzelne FĂ€lle von gefĂ€lschten Bibliotheken wie requests, py-cord, colorama, capmonstercloudclient, pillow und bip-utils festgestellt.

Besonders erwĂ€hnt wird der Angriff auf die Community Top.gg, die 170.000 Benutzer zĂ€hlt. WĂ€hrend des Angriffs gelang es dem Angreifer, das Konto eines Entwicklers von top.gg auf GitHub zu kompromittieren, indem er Browser-Cookies stahl. Der Angreifer fĂŒgte auch drei Pakete in das Repository PyPI hinzu und registrierte Domains pypihosted.org und pythanhosted.org, auf denen ein Spiegel zur Verbreitung der schĂ€dlichen AbhĂ€ngigkeit fĂŒr die Pakete eingerichtet wurde.

Durch den kompromittierten Account im GitHub-Repository des Projekts top.gg, das eine Python-Bindung an die API von Top.gg beherbergt, wurde eine Änderung vorgenommen, die eine Datei requirements.txt hinzufĂŒgte. In dieser Datei wurde eine Liste der benötigten AbhĂ€ngigkeiten platziert, in der unter dem Deckmantel des Downloads einer AbhĂ€ngigkeit von einem Mirror ein Link zu einem bösartigen Klon des Pakets „colorama“ enthalten ist, das auf einer gefĂ€lschten Domain pypihosted.org gehostet wird, in der Annahme, dass die Entwickler den Unterschied zur legitimen Domain pythonhosted.org, von der normalerweise Pakete von PyPI heruntergeladen werden, nicht bemerken wĂŒrden.

Quelle: opennet.ru

60GB SSD 8Gb DDR4