Zhvilluesit e platformës Packj, që analizon sigurinë e bibliotekave, publikuan një mjet të hapur komandë që lejon identifikimin e strukturave të rrezikshme në paketat, të cilat mund të lidhen me realizimin e aktiviteteve malinje ose praninë e dobësive të përdorura për të kryer sulme ndaj projekteve që përdorin paketat në fjalë ("supply chain"). Mbështetet kontrolli i paketa në gjuhët Python dhe JavaScript, të vendosura në katalogët PyPi dhe NPM (në këtë muaj pritet të shtohet mbështetje për Ruby dhe RubyGems). Kodi i mjetit është shkruar në gjuhën Python dhe shpërndahet nën licencën AGPLv3.
Gjatë analizës të 330 mijë paketeve me mjetin e propozuar në repository-n PyPi janë identifikuar 42 paketa malinje me backdoors dhe 2.4 mijë paketa të rrezikshme. Gjatë inspektimit kryhet analizë statike e kodit për të identifikuar veçoritë e API dhe vlerësohet pranija e dobësive të njohura, të shënuara në DB OSV. Për analizën e API përdoret paketa MalOSS. Kodi i paketa analizohet për praninë e modele të zakonshme, zakonisht të përdorura në malware. Modelet janë përgatitur mbi bazën e studimit të 651 paketa me aktivitet të konfirmuar malinj.
Gjithashtu identifikohen atributet dhe metadatakat që rrisin rrezikun e përdorimit të paqartë, siç janë ekzekutimi i blloqeve përmes "eval" ose "exec", formimi i kodit të ri gjatë ekzekutimit, përdorimi i teknikave të mbështjelljes dhe fshehjes së kodit, manipulimi i variablave të mjedisit, qasja e paqartë në skedarë, aksesimi i burimeve në rrjet në skenaret e instalimit (setup.py), përdorimi i typesquatting (emra që duken si emra të bibliotekave popullore), identifikimi i projekteve të vjetra dhe të braktisura, tregimi i e-mail dhe faqeve të paekzistuese, mungesa e një repository publik me kodin.
Përveç kësaj, mund të theksohet identifikimi nga kërkues të tjerë të sigurisë të pesë paketeve malinje në repository-n PyPi, të cilat dërgonin jashtë server përmbajtjen e variablave të mjedisit me qëllim vjedhjen e tokeneve për AWS dhe sistemet e integrimit të vazhdueshëm: loglib-modules (paraqitur si module të bibliotekës legjitime loglib), pyg-modules, pygrata dhe pygrata-utils (paraqitur si shtesa për bibliotekën legjitime pyg) dhe hkg-sol-utils.

Burimi: opennet.ru
