<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    PyPI 中發現新惡意 Python 庫

    VSole2022-08-11 15:05:07

    Check Point的安全研究人員在Python軟件包索引(PyPI)上發現了10個惡意軟件包,這是Python開發人員使用的主要Python軟件包索引。

    第一個惡意軟件包是Ascii2text,這是一個通過名稱和描述模仿流行藝術包的惡意包。在Check Point的公告中稱攻擊者為了防止用戶意識到這是個惡意假包,因此復制了整個項目描述,而非過去常見的部分復制描述。一旦下載了Ascii2text,其將會通過下載一個腳本,收集存儲在谷歌瀏覽器、微軟Edge、Brave、Opera和Yandex瀏覽器等網絡瀏覽器中的密碼。

    Check Point在其公告中還提到了Pyg-utils、Pymocks和PyProto2這三個獨立的軟件包,其共同目標是竊取用戶的AWS憑證。

    Test-async和Zlibsrc庫也出現在報告中。據Check Point稱,這兩個包在安裝過程中會下載并執行潛在的惡意代碼。

    Check Point還提到了另外三組惡意軟件包。Free-net-vpn、Free-net-vpn2和WINRPCexploit,它們都能夠竊取用戶憑證和環境變量。

    最后,Check Point的公告提到了Browserdiv,這是一個惡意軟件包,其目的是通過收集和發送證書到預定義的Discord網絡鉤子來竊取安裝者的證書。Check Point在公告中寫道雖然根據其命名組成,Browserdiv似乎是針對網頁設計相關的編程(瀏覽器,div),但根據其描述,該包的動機是為了在Discord內部使用自我機器人。

    據Check Point的公告稱,一旦安全研究人員發現這些惡意用戶和軟件包,他們就通過PyPI的官方網站發出警報,在Check Point披露了這些惡意軟件包之后,PyPI很快就刪除了這些軟件包。

    不幸的是,這不是第一次在PyPI倉庫上發現惡意的開源包了。2021年11月,JFrog安全研究團隊透露,它從PyPI發現了11個新的惡意軟件包,下載量超過40,000。為了減少惡意軟件包在PyPI上的出現,PyPI資源庫的團隊在7月開始對被歸類為 “關鍵 “的項目執行雙因素認證(2FA)政策。

    軟件python
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    近日,安全研究團隊JFrog在PyPI(Python Package Index)軟件庫中再次發現了一批惡意軟件,這些軟件存在盜取信用卡信息、遠程注入代碼等行為,而目前這些軟件已經總共被下載了多達3萬次。
    這種持續的攻擊最初是在八月初發現的,它揭示了網絡犯罪分子滲透到開源Python軟件存儲庫Python包索引(PyPI)的陰險趨勢。
    35萬個項目受到影響通過分析影響,Trellix 研究人員發現該漏洞存在于數千個開源和閉源軟件項目中。對其余存儲庫運行自動檢查將受影響的項目數量增加到 65%,這表明存在廣泛的問題。然而,這個小樣本集僅作為估算 GitHub 上所有受影響的存儲庫的基準。稍后,它們將通過拉取請求添加到主項目中。
    然而,Trellix研究證實,在大多數情況下,攻擊者可以獲得代碼執行,從而使這個Python漏洞更加嚴重。他指出,Python的問題在過去15年中呈指數級惡化。由于易受攻擊的存儲庫的數據量異常龐大,Trellix聯系了GitHub以獲得額外的訪問權限,結果發現包含超過500,000個使用tarfile包的GitHub存儲庫。TechTarget聯系微軟征求意見,但截至發稿時,這家軟件巨頭并未發表任何聲明。Trellix為供應商發布了檢測工具,目前為11,000個存儲庫提供了補丁。
    對 Black Kingdom 分析表明,它存在一些bug和關鍵性的加密缺陷,由于使用了硬編碼密鑰,受害者可利用其解密文件。
    CloudGuard Spectral 在 PyPI 上檢測到 10 個惡意包,pypi 是 Python Package Index 的首字母簡寫,其實表示的是 Python 的 Packag 索引,這個也是 Python 的官方索引;
    出于安全考慮,PyPI將在今年年底前強制所有項目維護人員使用雙因素身份驗證。在過去幾年中,針對Python軟件存儲庫的供應鏈攻擊有所增加。威脅行為者一直在使用包含惡意軟件的版本更新各種軟件包。
    開源安全正在經歷一個加速變革的時期
    調查結果還發現,男程序員的平均薪資低于女程序員:男性平均年薪為 28200 美元,而女性年薪為 32500 美元。不過這并不排除女性程序員樣本較少,導致結果產生偏差的可能。
    22款好用的CLI工具
    2022-01-19 06:19:12
    作者根據多年的終端使用經驗,詳細介紹了一些實用的 CLI 工具,希望它們能幫讀者提高生產力。 我大部分的時間都花費在終端的使用上,我覺得有必要給大家推薦一下比較好用的終端工具。先給大家列個推薦清單,如下圖。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类