Repozitori i pakove Python, PyPI (Python Package Index), ndaloi përkohësisht regjistrimin e përdoruesve të rinj dhe krijimin e projekteve të reja për shkak të ngarkimeve masive të pakove të dëmshme gjatë një sulmi automatizuar. Bllokimi u vendos pas ngarkimit të 566 pakove me kod të dëmshëm në repozitor, të stilizuara si 16 biblioteka popullore Python, më 26 dhe 27 mars.
Emrat e pakove janë formuar duke përdorur tipar të quajtur 'typosquatting', që do të thotë caktimi i emrave të ngjashëm të ndryshuar me simbole të veçanta, për shembull, temsorflow në vend të tensorflow, requyests në vend të requests, asyincio në vend të asyncio dhe të tjerë. Gjatë sulmeve të tilla, sulmuesit shpresojnë të shfrytëzojnë përdoruesit e pakujdesshëm që bëjnë gabime gjatë shkrimit ose që nuk e vërejnë ndryshimin në emër kur kërkojnë ose klikojnë në lidhjet e lëna në forume dhe biseda nga sulmuesit.
Pakot e dëmshme janë të bazuara në kodin e bibliotokave legjitime, në të cilat janë inkorporuar ndryshime të veçanta që vendosin në sistem malware që kërkon dhe dërgon të dhëna konfidenciale dhe skedarë që përmbajnë fjalëkalime, çelësa akses, porte kripto, tokene dhe Cookie seancash. Kodi i dëmshëm inkorporohet në skedarin setup.py, i cili ekzekutohet gjatë instalimit të paketës. Gjatë aktivizimit, ndryshimi i bërë realizon shkarkimin e përbërësve kryesorë të dëmshëm nga jashtë. serverë.
Gjatë dy ditëve, sulmuesit ngarkuan 29 variante të dëmshme të pakos tensorflow, 26 të BeautifulSoup, 26 të PyGame, 15 të SimpleJson, 38 të Matplotlib, 26 të PyTorch, 67 të CustomTKInter, 28 të selenium, 17 të playwright, 15 të asyncio dhe 67 të requirements. Gjithashtu u zbuluan raste të veçanta të falsifikimit të bibliotekave requests, py-cord, colorama, capmonstercloudclient, pillow dhe bip-utils.
Veçanërisht theksohet sulmi ndaj komunitetit Top.gg, i cili ka 170,000 përdorues. Gjatë sulmit, sulmuesi arriti të kompromentojë llogarinë në GitHub të një zhvilluesi të top.gg duke vjedhur Cookie të shfletuesit. Sulmuesi gjithashtu shtoi tri paketa në repozitorin PyPI dhe regjistroi domenet pypihosted.org dhe pythanhosted.org, ku u organizua një pasqyrë për shpërndarjen e varësive të dëmshme ndaj pakove.
PĂ«rmes njĂ« llogarie tĂ« hakut nĂ« depozitĂ«n GitHub tĂ« projektit top.gg, ku u vendos njĂ« pengesĂ« Python mbi API Top.gg, u bĂ« njĂ« ndryshim qĂ« shtoi skedarin requirements.txt. NĂ« skedar ishte vendosur njĂ« listĂ« e varĂ«sive tĂ« ngarkuara, nĂ« tĂ« cilĂ«n nĂ«n pretekstin e ngarkimit tĂ« njĂ« varĂ«sie nga njĂ« pasqyrĂ« u pĂ«rfshi njĂ« lidhje pĂ«r njĂ« klon keqdashĂ«s tĂ« paketĂ«s âcoloramaâ, e cila ishte vendosur nĂ« njĂ« domain tĂ« dyshimtĂ« pypihosted.org, me shpresĂ«n se zhvilluesit nuk do tĂ« vĂ«renin ndryshimin me domainin legjitim pythonhosted.org, nga i cili zakonisht ngarkohen paketat nga PyPI.
Burimi: opennet.ru
