据外媒 BleepingComputer 报道,官方 <em>Python</em> 软件包存储库 PyPI 被垃圾软件包淹没。 这些包以不同的电影命名,其风格与存放盗版内容的盗版网站相关,如 watch-(movie-name) -2021-full-online-movie-free-hd-.
2021-05-24 15:00:20
據外媒 BleepingComputer 報道,官方 Python 軟體包儲存庫 PyPI 被垃圾軟體包淹沒。
這些包以不同的電影命名,其風格與存放盜版內容的盜版網站相關,如 watch-(movie-name)
-2021-full-online-movie-free-hd-...。
每一個垃圾軟體包均由一個唯一的假名維護者帳戶釋出,這給 PyPI 一次性刪除垃圾軟體包和垃圾帳戶增加了難度。
這些垃圾包由 Sonatype 高階軟體工程師 Adam Boesch 率先發現。他在稽核資料集時,發現了一個以流行的電視劇命名的 PyPI 元件。
「我在瀏覽資料集時,注意到有一個元件的名字是『Wanda vision』(旺達幻視)。軟體包起這樣的名字有點奇怪。仔細檢視後,我發現了那個包並在 PyPI 上進行查詢。這種情況在其他生態系統中並不罕見,如包含數百萬個包的 npm。幸運的是,這類包很容易發現和避免。」
從幾周前開始,PyPI 庫充斥著垃圾軟體包 (圖源:BleepingComputer)
其中一些包已有數週歷史,但是垃圾包傳送者仍在繼續向 PyPI 新增新的包。這些偽造包的網頁包含垃圾關鍵詞和指向電影流網站的連結,儘管其合法性存疑。
如:https://besflix[.]com/movie/X...
除了包含垃圾關鍵詞和指向視訊流網站的連結外,這些包還包含從合法 PyPI 包中竊取的帶有功能程式碼和作者資訊的檔案。例如,垃圾軟體包「
watch-army-of-the-dead-2021-full-online-movie-free-hd-quality」包含作者資訊和來自合法 PyPI 包「jedi-language-server」的一些程式碼。
PyPI 垃圾軟體包內部存在從真實元件中竊取來的程式碼 (圖源:BleepingComputer)
在 PyPI 上搜索「full-online-movie-free」可以輕鬆找到許多此類命名的軟體包,目前 Python 軟體包儲存庫的維護者似乎已清理了大部分垃圾軟體包。
但是, Python 開發人員在下載並開啟其中的任何垃圾包時還應格外謹慎,因為其中很可能包含惡意軟體或其他惡意程式碼。
把合法包中的程式碼與虛假或惡意包結合,有利於掩蓋攻擊者的蹤跡,並使這些包的檢測變得更具挑戰性。
據 ZDNet 報道,今年 2 月,PyPI 因一次大規模的垃圾郵件攻擊充斥著虛假的「Discord」、「Google」和「Roblox」keygens。
當時,Python 軟體基金會執行董事 Ewa Jodlowska 表示,PyPI 管理員正在努力解決垃圾郵件攻擊,然而,根據 pypi.org 的性質,任何人都可以向儲存庫釋出,因而這種情況很常見。
最近幾個月,對 npm、RubyGems 和 PyPI 等開源生態系統的攻擊已經升級。攻擊者利用惡意軟體、惡意依賴混淆 copycat 充斥軟體庫,進而傳播其資訊。保護這些軟體儲存庫已經變成了攻擊者和儲存庫維護者之間的打地鼠遊戲。
參考連結:
https://www.bleepingcomputer.com/news/security/spammers-flood-pypi-with-pirated-movie-links-and-bogus-packages/
https://www.tectalk.co/official-python-software-package-repository-flooded-with-spam/
技術編輯:小魔丨發自 思否編輯部
公眾號:SegmentFault
相關文章
据外媒 BleepingComputer 报道,官方 <em>Python</em> 软件包存储库 PyPI 被垃圾软件包淹没。 这些包以不同的电影命名,其风格与存放盗版内容的盗版网站相关,如 watch-(movie-name) -2021-full-online-movie-free-hd-.
2021-05-24 15:00:20
print(iptest)time.sleep(0.5)except:print(f"第{num}次请求失败")print(proxy_id)以上就是<em>python</em>怎么验证代理IP是否有效的方法,希望对大家有所帮助,当然这里是单线程的测试,时间会比较慢,若是IP量比较多,可以多
2021-05-24 15:00:01
【微软 Edge 与Google Chrome <em>浏览器</em>将加强 Win10 的音频控制功能】 据Windows Latest 消息,微软已经确认会将 Edge 与 Chrome <em>浏览器</em>与 Win10 音频更进一步的集成。在 Windows 系统中有一个音量合
2021-05-24 14:31:29
近日微软宣布其1995年推出的IE<em>浏览器</em>将于明年6月15日退役,这款服役了二十多年的<em>浏览器</em>即将退出历史舞台,这则消息引发了众多网友的关注和热议,对于那些长期使用IE的老网民而言,IE就是寄托了自己过往网
2021-05-24 14:31:25
微软IE<em>浏览器</em>将要在明年中旬正式“退休”,取而代之的便是微软公司的又一个<em>浏览器</em>Microsoft Edge,也就是说,微软将停止对IE的更新以及服务,IE将要在明年正式推出互联网这个大舞台,那么对于微软的核心软件
2021-05-24 14:31:22
<em>Android</em> 12正式登场 5月19日,谷歌举办了线上开发者大会,新一代的<em>Android</em> 12系统正式登场,引起了国内所有手机厂商的关注。因为这么多年来,国产手机用的基本上都是安卓系统,虽然它们在此基础上设计出了不
2021-05-24 14:30:58