PyPI ha sospeso la registrazione di nuovi utenti e progetti a causa di un aumento delle pubblicazioni dannose.

Il repository di pacchetti Python PyPI (Python Package Index) ha temporaneamente interdetto la registrazione di nuovi utenti e la creazione di nuovi progetti a causa di un continuo caricamento massivo di pacchetti dannosi durante un attacco automatizzato. Il blocco è stato introdotto dopo che il 26 e 27 marzo sono stati caricati 566 pacchetti con codice malevolo, travestiti da 16 popolari librerie Python.

I nomi dei pacchetti sono stati generati usando il type-squatting, ovvero l'assegnazione di nomi simili che differiscono per singoli caratteri, ad esempio, temsorflow invece di tensorflow, requyests invece di requests, asyincio invece di asyncio, e così via. Nel corso di tali attacchi, i malintenzionati contano su utenti distratti che commettono errori di battitura o non notano le differenze nel nome durante la ricerca o il clic sui link in forum e chat, dove i malintenzionati lasciano istruzioni ingannevoli.

I pacchetti dannosi sono basati su codice di librerie legittime, in cui sono integrate modifiche specifiche che installano sul sistema malware che cerca e invia dati riservati e file contenenti password, chiavi di accesso, portafogli crittografici, token e cookie di sessione. Il codice dannoso viene incorporato nel file setup.py, eseguito durante l'installazione del pacchetto. Al momento dell'attivazione, la modifica apportata carica i principali componenti dannosi da fonti esterne. сервера.

In soli due giorni, gli aggressori hanno caricato 29 varianti dannose del pacchetto tensorflow, 26 di BeautifulSoup, 26 di PyGame, 15 di SimpleJson, 38 di Matplotlib, 26 di PyTorch, 67 di CustomTKInter, 28 di selenium, 17 di playwright, 15 di asyncio e 67 di requirements. Sono stati inoltre identificati alcuni casi di contraffazione delle librerie requests, py-cord, colorama, capmonstercloudclient, pillow e bip-utils.

Si segnala separatamente l'attacco alla comunità Top.gg, che conta 170.000 utenti. Durante l'attacco, l'aggressore è riuscito a compromettere l'account GitHub di uno degli sviluppatori di top.gg, rubando i cookie del browser. L'attaccante ha anche aggiunto tre pacchetti nel repository PyPI e registrato. домены pypihosted.org e pythanhosted.org, sui quali è stato creato uno specchio per la diffusione di dipendenze dannose ai pacchetti.

Attraverso un account compromesso nel repository GitHub del progetto top.gg, in cui era presente il wrapper Python per l'API Top.gg, è stata apportata una modifica che ha aggiunto il file requirements.txt. Questo file conteneva un elenco di dipendenze da caricare, nel quale, sotto le spoglie di una dipendenza da un mirror, era presente un link a una versione dannosa del pacchetto 'colorama', ospitato su un dominio fittizio pypihosted.org, con l'intento che gli sviluppatori non notassero la differenza rispetto al dominio legittimo pythonhosted.org, da cui solitamente vengono scaricati i pacchetti da PyPI.

Fonte: opennet.ru

Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster