PyPI ha suspendido el registro de nuevos usuarios y proyectos debido a un aumento de publicaciones maliciosas.

El repositorio de paquetes de Python PyPI (Python Package Index) ha prohibido temporalmente el registro de nuevos usuarios y la creación de nuevos proyectos debido a la continua carga masiva de paquetes maliciosos durante un ataque automatizado. La restricción se impuso después de que se subieran 566 paquetes con código malicioso al repositorio los días 26 y 27 de marzo, disfrazados como 16 bibliotecas populares de Python.

Los nombres de los paquetes se forman utilizando ‘typosquatting’, es decir, asignando nombres similares que difieren por caracteres individuales, como temsorflow en lugar de tensorflow, requyests en lugar de requests, asyincio en lugar de asyncio, etc. En tales ataques, los delincuentes cuentan con que los usuarios distrídos cometen errores tipográficos o no notan las diferencias en el nombre al buscar o hacer clic en enlaces de foros y chats donde los delincuentes dejan instrucciones engañosas.

Los paquetes maliciosos se basan en el código de bibliotecas legítimas, al que se le han incorporado cambios específicos que instalan malware en el sistema, buscando y enviando datos confidenciales y archivos que contienen contraseñas, claves de acceso, criptobolsas, tokens y cookies de sesión. El código malicioso se integra en el archivo setup.py, que se ejecuta durante la instalación del paquete. Al activarse, la modificación realizada descarga los componentes maliciosos principales desde el exterior. servidores.

En dos días, los delincuentes han subido 29 variantes maliciosas del paquete tensorflow, 26 de BeautifulSoup, 26 de PyGame, 15 de SimpleJson, 38 de Matplotlib, 26 de PyTorch, 67 de CustomTKInter, 28 de selenium, 17 de playwright, 15 de asyncio y 67 de requirements. Además, se identificaron casos aislados de falsificaciones de las bibliotecas requests, py-cord, colorama, capmonstercloudclient, pillow y bip-utils.

Cabe destacar un ataque a la comunidad Top.gg, que cuenta con 170,000 usuarios. Durante el ataque, el delincuente logró comprometer la cuenta de GitHub de uno de los desarrolladores de top.gg, robando las cookies del navegador. El atacante también añadió tres paquetes al repositorio PyPI y registró dominios pypihosted.org y pythanhosted.org, donde se organizó un espejo para distribuir la dependencia maliciosa a los paquetes.

A través de una cuenta de GitHub comprometida en el repositorio del proyecto top.gg, donde se alojaba un envoltorio en Python sobre la API Top.gg, se realizó un cambio que añadía un archivo requirements.txt. En este archivo se encontraba una lista de dependencias a descargar, que enmascaraba una carga de una dependencia desde un espejo que apuntaba a un clon malicioso del paquete 'colorama', alojado en un dominio falso pypihosted.org, con la expectativa de que los desarrolladores no notaran la diferencia con el dominio legítimo pythonhosted.org, desde el cual normalmente se descargan paquetes de PyPI.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster