PyPI on peatatud uute kasutajate ja projektide registreerimise, mistõttu on toimunud kahjulike publikatsioonide laine.

Python-pakettide PyPI (Python Package Index) hoidmisest on ajutiselt keelatud uute kasutajate registreerimine ja uute projektide loomine seoses massilise pahatahtlike pakettide laadimisega automaatse rünnaku käigus. Keeld kehtestati pärast seda, kui 26. ja 27. märtsil laaditi hoidmesse üles 566 pahatahtlikku paketti, mis olid stiilitud 16 populaarsest Python-raamatukogust.

Pakettide nimed on moodustatud tüübisildistuse abil, st sarnaste nimekiri määramine, mis erineb üksikute sümbolite poolt, näiteks temsorflow asemel tensorflow, requyests asemel requests, asyincio asemel asyncio jne. Selliste rünnakute korral lootavad kurjategijad tähelepanematutele kasutajatele, kes teevad trükivead või ei märka nime erinevusi, kui nad otsivad või järgivad linke foorumites ja vestlustes, kus kurjategijad jätavad petlikke juhiseid.

Pahatahtlikud paketid põhinevad legitiimsete raamatukogude koodil, millele on sisse ehitatud eraldi muudatused, mis installivad süsteemi pahavara, mis otsib ja edastab konfidentsiaalseid andmeid ja faile, mis sisaldavad parooli, juurdepääsuvõtmeid, krüptoraha rahakotte, tokenite ja sessiooniküpsiste. Pahatahtlik kood sisestatakse failisse setup.py, mis käivitatakse paketi installimise ajal. Paketi aktiveerimisel laadib see tehtud muudatus alla pahatahtlikud komponendid välisest allikast. serverilt.

Kaks päeva kestnud rünnakute käigus laaditi kokku 29 pahatahtlikku varianti paketist tensorflow, 26 BeautifulSoupist, 26 PyGame'ist, 15 SimpleJson'ist, 38 Matplotlib'ist, 26 PyTorch'ist, 67 CustomTKInter'ist, 28 selenium'ist, 17 playwright'ist, 15 asyncio'st ja 67 requirements'ist. Samuti on tuvastatud üksikuid juhtumeid, kus on valeandmeid raamatukogude requests, py-cord, colorama, capmonstercloudclient, pillow ja bip-utils.

Eriliselt märgitakse rünnak Top.gg kogukonnale, kus on 170 tuhat kasutajat. Rünnaku käigus suutis ründaja kompromiteerida ühe top.gg arendaja GitHubi kontot, varastades brauseri küpsiseid. Ründaja lisas ka kolm paketti PyPI hoidmesse ja registreeris domeenid pypihosted.org ja pythanhosted.org, kus korraldati peegeldus pahatahtlikku sõltuvust pakettidest.

Häkkinud GitHubi konto kaudu tehti muudatus projektis top.gg, kus paiknes Pythoni API Top.gg ümber asetatud teek. Muudatus lisas faili requirements.txt. Failis oli loetelu allalaaditavatest sõltuvustest, kus pahatahtlik «colorama» kloon jagati vale domeeni pypihosted.org kaudu, lootes, et arendajad ei märka vahet legaalse domeeni pythonhosted.org vahel, millelt tavaliselt pakette PyPI-st alla laaditakse.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster