Repoja e paketave Python PyPI (Python Package Index) ndaloi përkohësisht regjistrimin e përdoruesve të rinj dhe krijimin e projekteve të reja për shkak të një sulmi të automatizuar që shkaktoi ngarkimin masiv të pakove të dëmshme. Bllokimi u vendos pas ngarkimit të 566 pakove me kod të dëmshëm në repo më 26 dhe 27 mars, të stilizuara si 16 biblioteka të njohura Python.
Emrat e pakove janë formuar duke përdorur type-squatting, pra caktimi i emrave të ngjashëm me dallime të vogla, për shembull, temsorflow në vend të tensorflow, requyests në vend të requests, asyincio në vend të asyncio etj. Gjatë kësaj lloj sulmi, agresorët shpresojnë te përdoruesit e pandërgjegjshëm, që bëjnë gabime shtypi ose nuk i vërejnë ndryshimet në emër kur kërkojnë ose ndjekin lidhje nga forumet dhe bisedat ku ata lënë udhëzime të rreme.
Paketet e dëmshme janë të bazuara në kodin e biblioteka legjitime, në të cilin janë të përfshira ndryshime të veçanta që instalojnë në sistem malware, i cili kërkon dhe dërgon të dhënat dhe skedarët e ndjeshëm që përmbajnë fjalëkalime, çelësa aksesit, portofola kripto, toka dhe Cookie sesioni. Kodi i dëmshëm futet në skedarin setup.py, i cili ekzekutohet gjatë instalimit të paketës. Gjatë aktivizimit, ndryshimi i futur shkarkon komponentët kryesorë të malware nga jashtë. server.
Në dy ditët e fundit, sulmuesit ngarkuan 29 variante të dëmshme të paketës tensorflow, 26 - BeautifulSoup, 26 - PyGame, 15 - SimpleJson, 38 - Matplotlib, 26 - PyTorch, 67 - CustomTKInter, 28 - selenium, 17 - playwright, 15 - asyncio dhe 67 - requirements. Shtesë, u identifikuan raste të veçuara të falsifikimit të bibliotekave requests, py-cord, colorama, capmonstercloudclient, pillow dhe bip-utils.
Veçanërisht, vëmendje i kushtohet sulmit ndaj komunitetit Top.gg, me 170 mijë përdorues. Gjatë sulmit, sulmuesi arriti të komprometojë llogarinë në GitHub të njërit prej zhvilluesve të top.gg, përmes vjedhjes së Cookie-ve të shfletuesit. Sulmuesi gjithashtu shtoi tre paketa në depozitat PyPI dhe regjistroi. домены pypihosted.org dhe pythanhosted.org, ku është organizuar një pasqyrë për shpërndarjen e varësisë së dëmshme në paketat.
Përmes një llogarie të komprometuar në GitHub-repozitorin e projektit top.gg, ku ishte vendosur lidhja Python mbi API-në Top.gg, u bë një ndryshim që shtoi skedarin requirements.txt. Në skedarin ishte vendosur një listë e varësive që shkarkoheshin, ku nën maskën e shkarkimit të një varësie nga pasqyra ishte një lidhje për një klon të dëmshëm të paketës 'colorama', e vendosur në një domain të rremë pypihosted.org, me shpresën që zhvilluesit të mos vërejnë ndonjë ndryshim me domainin legjitim pythonhosted.org, nga i cili zakonisht shkarkohen paketat nga PyPI.
Burimi: opennet.ru
