Python开发者注意!官方软件库PyPi遭遇垃圾软件包攻击

安全
援引外媒 BleepingComputer 报道,Python 的官方软件库 PyPI 正遭受黑客攻击。

援引外媒 BleepingComputer 报道,Python 的官方软件库 PyPI 正遭受黑客攻击。黑客利用垃圾软件包的形式发起洪水攻击,而这些软件包均采用来自 BT 种子或者其他在线盗版内容的电影名称命名,部分名称还包括年份、在线、免费等字样。例如“watch-army-of-the-dead-2021-full-online-movie-free-hd-quality”。

Sonatype 的高级软件工程师 Adam Boesch 在 PyPI 上率先发现了以热门电视节目命名的可疑软件包。在接受 BleepingComputer 采访时,他提供了进一步的见解:

我在查看数据集时注意到 wandavision,这对于一个包的名字来说有点奇怪。仔细一看,我发现了那个包,并在 PyPI 上查找它,因为我不相信它。这在其他生态系统中并不罕见,比如 npm,那里有数以百万计的包。幸运的是,像这样的包是相当容易发现和避免的。

除了垃圾关键词和非法视频流网站的链接,在PyPI上发现的垃圾软件包还包含从合法Python软件包中窃取的功能代码和作者信息。当BleepingComputer发现一个名为 "watch-army-of-the-dead-2021-full-on-line-movie-free-hd-quality "的垃圾邮件包并对其进行调查时,该新闻机构发现它包含作者信息以及来自 "jedi- language-server "PyPI包的一些代码。

虽然以前通过在PyPI上搜索 "full-on-line-movie-free "可以很容易地找到许多类似的软件包,但在撰写本文时,Python软件包索引库的维护者似乎已经清理了大部分的垃圾邮件。然而,如果Python开发者决定下载并打开这些垃圾邮件中的任何一个,应该谨慎行事,因为它们可能包含恶意软件或其他恶意代码。

 

责任编辑:赵宁宁 来源: Linux公社
相关推荐

2021-05-25 14:13:07

Python软件包垃圾

2020-03-16 18:30:47

pipPythonLinux

2023-02-14 07:19:31

2022-09-25 12:48:28

Python恶意软件

2023-08-24 07:31:16

2013-07-23 14:18:24

2023-05-06 19:01:35

2024-02-26 18:10:54

2022-11-07 16:53:53

PipPython软件包

2023-07-19 11:57:33

2018-06-22 10:05:04

Arch LinuxDEB软件包

2017-06-20 09:56:58

互联网

2020-04-20 14:36:08

恶意软件攻击比特币

2023-11-09 22:22:12

2015-03-26 10:41:41

谷歌开发者恶意软件拦截工具包

2020-05-29 10:15:17

开发者微软Windows

2021-05-19 10:48:14

勒索软件攻击数据泄露

2022-08-12 10:45:00

勒索软件思科

2021-09-14 14:39:01

Black Matte勒索软件攻击

2021-08-24 14:59:10

勒索软件加密攻击
点赞
收藏

51CTO技术栈公众号