<kbd id="afajh"><form id="afajh"></form></kbd>
<strong id="afajh"><dl id="afajh"></dl></strong>
    <del id="afajh"><form id="afajh"></form></del>
        1. <th id="afajh"><progress id="afajh"></progress></th>
          <b id="afajh"><abbr id="afajh"></abbr></b>
          <th id="afajh"><progress id="afajh"></progress></th>

          PyPI 遭受了黑客攻擊!

          共 1730字,需瀏覽 4分鐘

           ·

          2021-05-29 10:10


          據(jù) BleepingComputer 報道,Python 官方軟件包存儲庫 PyPI 遭受了黑客攻擊,攻擊者通過注入大量垃圾郵件包的形式發(fā)起了洪水攻擊,這些垃圾郵件及軟件包通過采用電影,電視節(jié)目名稱來命名,有些還包含了年份、在線、免費等字樣,例如:“watch-army-of-the-dead-2021-full-online-movie-free-hd-quality”,其格式通常與提供盜版下載的 “torrent ” 或 “warez” 網(wǎng)站相關。

          圖源:BleepingComputer

          這些軟件包中的每一個都由唯一的假維護者帳戶發(fā)布,這使得 PyPI 官方在刪除刪除惡意軟件包時遇到了挑戰(zhàn)。

          Sonatype 高級軟件工程師 Adam Boesch 首先發(fā)現(xiàn)了這些以熱門電影電視節(jié)目命名的可疑 PyPI 組件。Boesch 在接受 BleepingComputer 采訪時提供了發(fā)現(xiàn)細節(jié):

          “我在瀏覽數(shù)據(jù)集時對一個以 'wandavision' 命名的程序包感到有點奇怪。仔細觀察后,我在 PyPI 上進行了查找。在 npm 等其他生態(tài)系統(tǒng)中,這種情況并不罕見,那里有數(shù)百萬個軟件包。幸運的是,像這樣的軟件包很容易發(fā)現(xiàn)和避免。”

          盡管一些軟件包已經(jīng)存在了好幾周,但垃圾郵件發(fā)送者仍不斷向 PyPI 添加新包。搜索結果顯示有“ 10,000+”,但 PyPI 存儲庫中顯示的垃圾郵件程序包要比實際數(shù)量少得多,這些偽造軟件包的網(wǎng)頁上都顯示了垃圾郵件關鍵字,并指向電影流媒體網(wǎng)站,但它們的合法性令人懷疑,例如:

          https://besflix[.]com/movie/XXXXX/profile.html

          圖源:BleepingComputer

          除了通過垃圾關鍵詞和非法視頻流網(wǎng)站的鏈接,在 PyPI 上發(fā)現(xiàn)的垃圾軟件包還包含從合法 Python 軟件包中竊取的功能代碼和作者信息。

          例如,一個名為“ watch-army-the-dead-2021-full-online-movie-free-hd-quality”的垃圾郵件包里面就包含了作者信息,以及一些來自“ jedi-language-server”PyPI 軟件包的代碼。

          圖源:BleepingComputer

          目前,PyPI 官方維護者已清理了大部分惡意軟件包,但開發(fā)者在搜索下載這些包時,仍需謹慎行事,因為它們很可能包含惡意軟件或其他惡意代碼。

          Boesch 笑著說,在使用之前,大家最好先進行檢查驗證。

          在今年 2 月,ZDNet 就報道了 PyPI 和 GitLab 上充斥著大量垃圾郵件包,Python 軟件基金會執(zhí)行董事 Ewa Jodlowska 當時表示:我們的管理員正在努力解決這些垃圾郵件“,但他也補充到,由于任何人都可以在 pypi.org 上面進行發(fā)布,因為這種現(xiàn)象也是比較普遍的。正如本文所提到的,當惡意的與合法的軟件包并存時,官方及開發(fā)人員如何識別正確的軟件包就遇到了非常大的挑戰(zhàn)。

          參考鏈接:

          • https://www.bleepingcomputer.com/news/security/spammers-flood-pypi-with-pirated-movie-links-and-bogus-packages/

          • https://www.zdnet.com/article/pypi-gitlab-dealing-with-spam-attacks/

          來源:CSDN


          - EOF -


          推薦閱讀:



          我為大家整理了一份從入門到進階的Python學習資料禮包,包含學習建議:入門看什么,進階看什么。關注公眾號 「python之禪」,回復 ebook 獲取;還可以回復「進群」,和數(shù)萬 pythonista 交流學習。


          瀏覽 69
          點贊
          評論
          收藏
          分享

          手機掃一掃分享

          分享
          舉報
          評論
          圖片
          表情
          推薦
          點贊
          評論
          收藏
          分享

          手機掃一掃分享

          分享
          舉報
          <kbd id="afajh"><form id="afajh"></form></kbd>
          <strong id="afajh"><dl id="afajh"></dl></strong>
            <del id="afajh"><form id="afajh"></form></del>
                1. <th id="afajh"><progress id="afajh"></progress></th>
                  <b id="afajh"><abbr id="afajh"></abbr></b>
                  <th id="afajh"><progress id="afajh"></progress></th>
                  人人天天夜夜 | 日韩欧美啊v18禁 | 99热99re6国产在线播放 | 亚洲黄色自拍 | 日本五十路熟女视频 |