社区
教程
Wiki
注册
登录
创作新主题
社区所有版块导航
Python
python开源
Django
Python
DjangoApp
pycharm
DATA
docker
Elasticsearch
分享
问与答
闲聊
招聘
翻译
创业
分享发现
分享创造
求职
区块链
支付之战
aigc
aigc
chatgpt
WEB开发
linux
MongoDB
Redis
DATABASE
NGINX
其他Web框架
web工具
zookeeper
tornado
NoSql
Bootstrap
js
peewee
Git
bottle
IE
MQ
Jquery
机器学习
机器学习算法
Python88.com
反馈
公告
社区推广
产品
短视频
印度
印度
一周十大热门主题
【AI加油站】第一百九十一部:《深入浅出神经网络与深度学习》|从“手写数字”到“AI看懂世界”,这本...
机器学习学术速递[8.5]
深度学习计算图内存分配:从精确求解到启发式算法的系统化工程实践
9岁男孩“入职”杭州大厂当实习生;4岁学Scratch、5岁学Python,参与制作40余款游戏,“...
ChatGPT Voice × Codex 完整教程:语音控制电脑与 AI Agent 工作流
机器学习学术速递[8.4]
三星收缩手机业务布局;ChatGPT产品停服;美国要求苹果再加后门
DIGITIMES:存储三大原厂“2027年产能已提前售罄”,应验“明年是存储最短缺年份”!
EaseMate携手阿里云:以安全高效的AIGC服务赋能全球创作者
AI责任谁买单?——AIGC生成与传播中的责任边界
关注
Py学习
»
Python
PyPI中发现新恶意Python库
FreeBuf
• 3 年前 • 491 次点击
Check Point的安全研究人员在Python软件包索引(PyPI)上发现了10个恶意软件包,
这是Python开发人员使用的主要Python软件包索引。
第一个恶意软件包是Ascii2text,这是一个通过名称和描述模仿流行艺术包的恶意包。在Check Point的公告中称攻击者为了防止用户意识到这是个恶意假包,因此复制了整个项目描述,而非过去常见的部分复制描述。一旦下载了Ascii2text,其将会通过下载一个脚本,收集存储在谷歌浏览器、微软Edge、Brave、Opera和Yandex浏览器等网络浏览器中的密码。
Check Point在其公告中还提到了Pyg-utils、Pymocks和PyProto2这三个独立的软件包,其共同目标是窃取用户的AWS凭证。
Test-async和Zlibsrc库也出现在报告中。据Check Point称,这两个包在安装过程中会下载并执行潜在的恶意代码。
Check Point还提到了另外三组恶意软件包。Free-net-vpn、Free-net-vpn2和WINRPCexploit,它们都能够窃取用户凭证和环境变量。
最后,Check Point的公告提到了Browserdiv,这是一个恶意软件包,其目的是通过收集和发送证书到预定义的Discord网络钩子来窃取安装者的证书。Check Point在公告中写道虽然根据其命名组成,Browserdiv似乎是针对网页设计相关的编程(浏览器,div),但根据其描述,该包的动机是为了在Discord内部使用自我机器人。
据Check Point的公告称,一旦安全研究人员发现这些恶意用户和软件包,他们就通过PyPI的官方网站发出警报,在Check Point披露了这些恶意软件包之后,PyPI很快就删除了这些软件包。
不幸的是,这不是第一次在PyPI仓库上发现恶意的开源包了。2021年11月,JFrog安全研究团队透露,它从PyPI发现了11个新的恶意软件包,下载量超过40,000。为了减少恶意软件包在PyPI上的出现,PyPI资源库的团队在7月开始对被归类为 "关键 "的项目执行双因素认证(2FA)政策。
消息来源:
https://www.infosecurity-magazine.com/news/malicious-python-libraries-found/
精彩推荐
Python社区是高质量的Python/Django开发社区
本文地址:
http://www.python88.com/topic/138723
登录后回复