0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

Python官方軟件包存儲(chǔ)庫PyPI遭受了黑客攻擊

馬哥Linux運(yùn)維 ? 來源:CSDN ? 作者:CSDN ? 2021-06-15 17:08 ? 次閱讀

據(jù) BleepingComputer 報(bào)道,Python 官方軟件包存儲(chǔ)庫 PyPI 遭受了黑客攻擊,攻擊者通過注入大量垃圾郵件包的形式發(fā)起了洪水攻擊,這些垃圾郵件及軟件包通過采用電影,電視節(jié)目名稱來命名,有些還包含了年份、在線、免費(fèi)等字樣,例如:“watch-army-of-the-dead-2021-full-online-movie-free-hd-quality”,其格式通常與提供盜版下載的 “torrent ” 或 “warez” 網(wǎng)站相關(guān)。

這些軟件包中的每一個(gè)都由唯一的假維護(hù)者帳戶發(fā)布,這使得 PyPI 官方在刪除刪除惡意軟件包時(shí)遇到了挑戰(zhàn)。

Sonatype 高級軟件工程師 Adam Boesch 首先發(fā)現(xiàn)了這些以熱門電影電視節(jié)目命名的可疑 PyPI 組件。Boesch 在接受 BleepingComputer 采訪時(shí)提供了發(fā)現(xiàn)細(xì)節(jié):

“我在瀏覽數(shù)據(jù)集時(shí)對一個(gè)以 ‘wandavision’ 命名的程序包感到有點(diǎn)奇怪。仔細(xì)觀察后,我在 PyPI 上進(jìn)行了查找。在 npm 等其他生態(tài)系統(tǒng)中,這種情況并不罕見,那里有數(shù)百萬個(gè)軟件包。幸運(yùn)的是,像這樣的軟件包很容易發(fā)現(xiàn)和避免?!?/p>

盡管一些軟件包已經(jīng)存在了好幾周,但垃圾郵件發(fā)送者仍不斷向 PyPI 添加新包。搜索結(jié)果顯示有“ 10,000+”,但 PyPI 存儲(chǔ)庫中顯示的垃圾郵件程序包要比實(shí)際數(shù)量少得多,這些偽造軟件包的網(wǎng)頁上都顯示了垃圾郵件關(guān)鍵字,并指向電影流媒體網(wǎng)站,但它們的合法性令人懷疑,例如:

https://besflix[。]com/movie/XXXXX/profile.html

除了通過垃圾關(guān)鍵詞和非法視頻流網(wǎng)站的鏈接,在 PyPI 上發(fā)現(xiàn)的垃圾軟件包還包含從合法 Python 軟件包中竊取的功能代碼和作者信息。

例如,一個(gè)名為“ watch-army-the-dead-2021-full-online-movie-free-hd-quality”的垃圾郵件包里面就包含了作者信息,以及一些來自“ jedi-language-server”PyPI 軟件包的代碼。

a3c6edb4-c482-11eb-9e57-12bb97331649.jpg

圖源:BleepingComputer

目前,PyPI 官方維護(hù)者已清理了大部分惡意軟件包,但開發(fā)者在搜索下載這些包時(shí),仍需謹(jǐn)慎行事,因?yàn)樗鼈兒芸赡馨瑦阂廛浖蚱渌麗阂獯a。

Boesch 笑著說,在使用之前,大家最好先進(jìn)行檢查驗(yàn)證。

在今年 2 月,ZDNet 就報(bào)道了 PyPI 和 GitLab 上充斥著大量垃圾郵件包,Python 軟件基金會(huì)執(zhí)行董事 Ewa Jodlowska 當(dāng)時(shí)表示:我們的管理員正在努力解決這些垃圾郵件“,但他也補(bǔ)充到,由于任何人都可以在 pypi.org 上面進(jìn)行發(fā)布,因?yàn)檫@種現(xiàn)象也是比較普遍的。正如本文所提到的,當(dāng)惡意的與合法的軟件包并存時(shí),官方及開發(fā)人員如何識別正確的軟件包就遇到了非常大的挑戰(zhàn)。

參考鏈接:

https://www.bleepingcomputer.com/news/security/spammers-flood-pypi-with-pirated-movie-links-and-bogus-packages/

https://www.zdnet.com/article/pypi-gitlab-dealing-with-spam-attacks/

文章轉(zhuǎn)載:CSDN

(版權(quán)歸原作者所有,侵刪)

編輯:jq

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
  • python
    +關(guān)注

    關(guān)注

    54

    文章

    4758

    瀏覽量

    84289

原文標(biāo)題:Python 庫 PyPI 遭受危機(jī)!

文章出處:【微信號:magedu-Linux,微信公眾號:馬哥Linux運(yùn)維】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏

    評論

    相關(guān)推薦

    安裝依賴的Python軟件包時(shí)報(bào)錯(cuò)如何解決?

    安裝依賴的 Python 軟件包,出現(xiàn)了如下錯(cuò)誤,請問如何解決,謝謝! Command \"E:/msys32/mingw32/bin/python2.7.exe E:/msys32
    發(fā)表于 06-26 07:32

    AMD遇黑客攻擊,但稱運(yùn)營無大礙

    近日,科技圈傳來一則震驚的消息:全球知名的半導(dǎo)體制造商AMD公司遭遇了黑客組織的攻擊。據(jù)悉,一個(gè)名為Intelbroker的黑客組織成功入侵了AMD的系統(tǒng),并盜取了包括未來產(chǎn)品詳細(xì)信息、客戶數(shù)據(jù)
    的頭像 發(fā)表于 06-24 11:00 ?460次閱讀

    環(huán)球晶遭黑客攻擊

    6月14日消息,環(huán)球晶6月13日發(fā)布公告,稱部分資訊系統(tǒng)遭受黑客攻擊,目前正積極會(huì)同技術(shù)專家協(xié)助調(diào)查和復(fù)原工作。環(huán)球晶表示,少數(shù)廠區(qū)部分產(chǎn)線受到影響,將會(huì)先使用庫存出貨因應(yīng),若有不足,有的可能要延遲
    的頭像 發(fā)表于 06-14 16:27 ?426次閱讀
    環(huán)球晶遭<b class='flag-5'>黑客</b><b class='flag-5'>攻擊</b>!

    Spectrum儀器為旗下200余款產(chǎn)品提供了靈活的Python編程功能

    Spectrum儀器旗下全部的測試測量產(chǎn)品。新的軟件包使采樣率在5MS/s到10GS/s區(qū)間的200余款儀器的編程更加快速和輕松。Python因其簡單、功能多樣且靈活的特性深受業(yè)內(nèi)歡迎,它擁有豐富的資源和框架
    的頭像 發(fā)表于 05-15 16:51 ?257次閱讀

    黑客利用蘋果密碼重置功能缺陷實(shí)施釣魚攻擊

    若用戶忽視這些提示,不回應(yīng)絲毫,隨后便可能接到冒充蘋果客服人員的假通知,聲稱監(jiān)測到設(shè)備遭受攻擊,要求輸入短信驗(yàn)證碼才能解封。一旦中招,黑客即可輕易篡改用戶AppleID賬戶信息,非法獲取機(jī)密數(shù)據(jù)。
    的頭像 發(fā)表于 03-27 10:50 ?411次閱讀

    RT-Thread Studio添加軟件包報(bào)錯(cuò)怎么解決?

    RT-Thread Studio添加軟件包報(bào)錯(cuò)ImportError: No module named psutil
    發(fā)表于 03-01 08:41

    RZ/G柔性軟件包v2.0.1發(fā)布說明

    電子發(fā)燒友網(wǎng)站提供《RZ/G柔性軟件包v2.0.1發(fā)布說明.pdf》資料免費(fèi)下載
    發(fā)表于 02-21 10:48 ?0次下載
    RZ/G柔性<b class='flag-5'>軟件包</b>v2.0.1發(fā)布說明

    RL78系列Flash自編程Type01軟件包Ver.4.00發(fā)布說明

    電子發(fā)燒友網(wǎng)站提供《RL78系列Flash自編程Type01軟件包Ver.4.00發(fā)布說明.pdf》資料免費(fèi)下載
    發(fā)表于 02-19 10:08 ?1次下載
    RL78系列Flash自編程<b class='flag-5'>庫</b>Type01<b class='flag-5'>軟件包</b>Ver.4.00發(fā)布說明

    RL78系列 Data Flash Library Type04軟件包3.0版發(fā)布說明

    電子發(fā)燒友網(wǎng)站提供《RL78系列 Data Flash Library Type04軟件包3.0版發(fā)布說明.pdf》資料免費(fèi)下載
    發(fā)表于 02-19 10:06 ?0次下載
    RL78系列 Data Flash Library Type04<b class='flag-5'>軟件包</b>3.0版發(fā)布說明

    RZ/G驗(yàn)證的Linux軟件包V2.1.20-RT 修補(bǔ)程序應(yīng)用指南

    電子發(fā)燒友網(wǎng)站提供《RZ/G驗(yàn)證的Linux軟件包V2.1.20-RT 修補(bǔ)程序應(yīng)用指南.pdf》資料免費(fèi)下載
    發(fā)表于 01-03 14:12 ?0次下載
    RZ/G驗(yàn)證的Linux<b class='flag-5'>軟件包</b>V2.1.20-RT 修補(bǔ)程序應(yīng)用指南

    RZ/G驗(yàn)證的Linux軟件包V2.1.20-RT組件列表

    電子發(fā)燒友網(wǎng)站提供《RZ/G驗(yàn)證的Linux軟件包V2.1.20-RT組件列表.pdf》資料免費(fèi)下載
    發(fā)表于 01-03 14:11 ?0次下載
    RZ/G驗(yàn)證的Linux<b class='flag-5'>軟件包</b>V2.1.20-RT組件列表

    RZ/G驗(yàn)證的Linux軟件包V2.1.20-RT 發(fā)布說明

    電子發(fā)燒友網(wǎng)站提供《RZ/G驗(yàn)證的Linux軟件包V2.1.20-RT 發(fā)布說明.pdf》資料免費(fèi)下載
    發(fā)表于 01-03 10:11 ?0次下載
    RZ/G驗(yàn)證的Linux<b class='flag-5'>軟件包</b>V2.1.20-RT 發(fā)布說明

    泰克科技推出開源Python儀器驅(qū)動(dòng)程序

    泰克科技公司于今天宣布推出開源Python儀器驅(qū)動(dòng)程序。該軟件包完全免費(fèi),可面向儀器自動(dòng)化應(yīng)用提供原生的Python用戶體驗(yàn)。這款開源Python
    的頭像 發(fā)表于 11-15 15:57 ?592次閱讀

    如何在Python中使用Scapy進(jìn)行抓操作

    文章將介紹如何使用 Python 來進(jìn)行簡單的抓操作。 2. Python 中的抓Pytho
    的頭像 發(fā)表于 11-01 14:47 ?3963次閱讀

    Python SDK的使用

    Shodan Web端非常好用,但如果我們有從 Python 搜索的需求怎么辦? 沒關(guān)系,Shodan 官方也提供了 Python SDK ,下面就來講講這個(gè) SDK
    的頭像 發(fā)表于 10-30 15:51 ?693次閱讀
    <b class='flag-5'>Python</b> SDK<b class='flag-5'>包</b>的使用