PyPI a suspendu l'enregistrement de nouveaux utilisateurs et projets en raison d'une vague de publications malveillantes

Le dépôt de paquets Python PyPI (Python Package Index) a temporairement interdit l'enregistrement de nouveaux utilisateurs et la création de nouveaux projets en raison d'un chargement en masse de paquets malveillants lors d'une attaque automatisée. Ce blocage a été établi après que, les 26 et 27 mars, 566 paquets contenant du code malveillant ont été téléchargés sur le dépôt, imitant 16 bibliothèques Python populaires.

Les noms de paquets sont formés en utilisant une technique de type 'typosquatting', c'est-à-dire en attribuant des noms similaires qui se distinguent par quelques caractères, par exemple, temsorflow au lieu de tensorflow, requyests au lieu de requests, asyincio au lieu de asyncio, etc. Lors de ce type d'attaques, les cybercriminels comptent sur l'inattention des utilisateurs, qui peuvent faire des erreurs de frappe ou ne pas remarquer les différences dans le nom lors de recherches ou de clics sur des liens dans des forums et des discussions où les malfaiteurs laissent des instructions trompeuses.

Les paquets malveillants sont basés sur le code de bibliothèques légitimes, auxquels des modifications spécifiques sont intégrées, installant dans le système un logiciel malveillant qui recherche et envoie des données confidentielles et des fichiers contenant des mots de passe, des clés d'accès, des portefeuilles numériques, des jetons et des cookies de session. Le code malveillant est intégré dans le fichier setup.py, qui est exécuté lors de l'installation du paquet. Lors de l'activation, la modification effectuée télécharge les composants malveillants principaux depuis l'extérieur. de serveurs.

Au cours de deux jours, les cybercriminels ont téléchargé 29 variantes malveillantes du paquet tensorflow, 26 de BeautifulSoup, 26 de PyGame, 15 de SimpleJson, 38 de Matplotlib, 26 de PyTorch, 67 de CustomTKInter, 28 de selenium, 17 de playwright, 15 de asyncio et 67 de requirements. Des cas isolés de contrefaçon de bibliothèques requests, py-cord, colorama, capmonstercloudclient, pillow et bip-utils ont également été identifiés.

Une attaque distincte a été signalée contre la communauté Top.gg, qui compte 170 000 utilisateurs. Au cours de l'attaque, l'attaquant a réussi à compromettre le compte GitHub d'un des développeurs de top.gg en volant les cookies de navigateur. L'attaquant a également ajouté trois paquets au dépôt PyPI et a enregistré domaines pypihosted.org et pythanhosted.org, sur lesquels un miroir a été organisé pour distribuer la dépendance malveillante aux paquets.

À travers un compte GitHub compromis dans le dépôt du projet top.gg, où se trouvait un wrapper Python pour l'API Top.gg, une modification a été apportée pour ajouter le fichier requirements.txt. Ce fichier contenait une liste de dépendances à télécharger, avec, sous couvert de télécharger une dépendance à partir d'un miroir, un lien vers un clone malveillant du package «colorama», hébergé sur un domaine frauduleux pypihosted.org, en espérant que les développeurs ne remarqueraient pas la différence avec le domaine légitime pythonhosted.org, d'où les packages de PyPI sont généralement téléchargés.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster