一区二区三区三上|欧美在线视频五区|国产午夜无码在线观看视频|亚洲国产裸体网站|无码成年人影视|亚洲AV亚洲AV|成人开心激情五月|欧美性爱内射视频|超碰人人干人人上|一区二区无码三区亚洲人区久久精品

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

Python官方軟件包存儲(chǔ)庫PyPI遭受了黑客攻擊

馬哥Linux運(yùn)維 ? 來源:CSDN ? 作者:CSDN ? 2021-06-15 17:08 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

據(jù) BleepingComputer 報(bào)道,Python 官方軟件包存儲(chǔ)庫 PyPI 遭受了黑客攻擊,攻擊者通過注入大量垃圾郵件包的形式發(fā)起了洪水攻擊,這些垃圾郵件及軟件包通過采用電影,電視節(jié)目名稱來命名,有些還包含了年份、在線、免費(fèi)等字樣,例如:“watch-army-of-the-dead-2021-full-online-movie-free-hd-quality”,其格式通常與提供盜版下載的 “torrent ” 或 “warez” 網(wǎng)站相關(guān)。

這些軟件包中的每一個(gè)都由唯一的假維護(hù)者帳戶發(fā)布,這使得 PyPI 官方在刪除刪除惡意軟件包時(shí)遇到了挑戰(zhàn)。

Sonatype 高級(jí)軟件工程師 Adam Boesch 首先發(fā)現(xiàn)了這些以熱門電影電視節(jié)目命名的可疑 PyPI 組件。Boesch 在接受 BleepingComputer 采訪時(shí)提供了發(fā)現(xiàn)細(xì)節(jié):

“我在瀏覽數(shù)據(jù)集時(shí)對(duì)一個(gè)以 ‘wandavision’ 命名的程序包感到有點(diǎn)奇怪。仔細(xì)觀察后,我在 PyPI 上進(jìn)行了查找。在 npm 等其他生態(tài)系統(tǒng)中,這種情況并不罕見,那里有數(shù)百萬個(gè)軟件包。幸運(yùn)的是,像這樣的軟件包很容易發(fā)現(xiàn)和避免?!?/p>

盡管一些軟件包已經(jīng)存在了好幾周,但垃圾郵件發(fā)送者仍不斷向 PyPI 添加新包。搜索結(jié)果顯示有“ 10,000+”,但 PyPI 存儲(chǔ)庫中顯示的垃圾郵件程序包要比實(shí)際數(shù)量少得多,這些偽造軟件包的網(wǎng)頁上都顯示了垃圾郵件關(guān)鍵字,并指向電影流媒體網(wǎng)站,但它們的合法性令人懷疑,例如:

https://besflix[。]com/movie/XXXXX/profile.html

除了通過垃圾關(guān)鍵詞和非法視頻流網(wǎng)站的鏈接,在 PyPI 上發(fā)現(xiàn)的垃圾軟件包還包含從合法 Python 軟件包中竊取的功能代碼和作者信息。

例如,一個(gè)名為“ watch-army-the-dead-2021-full-online-movie-free-hd-quality”的垃圾郵件包里面就包含了作者信息,以及一些來自“ jedi-language-server”PyPI 軟件包的代碼。

a3c6edb4-c482-11eb-9e57-12bb97331649.jpg

圖源:BleepingComputer

目前,PyPI 官方維護(hù)者已清理了大部分惡意軟件包,但開發(fā)者在搜索下載這些包時(shí),仍需謹(jǐn)慎行事,因?yàn)樗鼈兒芸赡馨瑦阂廛浖蚱渌麗阂獯a。

Boesch 笑著說,在使用之前,大家最好先進(jìn)行檢查驗(yàn)證。

在今年 2 月,ZDNet 就報(bào)道了 PyPI 和 GitLab 上充斥著大量垃圾郵件包,Python 軟件基金會(huì)執(zhí)行董事 Ewa Jodlowska 當(dāng)時(shí)表示:我們的管理員正在努力解決這些垃圾郵件“,但他也補(bǔ)充到,由于任何人都可以在 pypi.org 上面進(jìn)行發(fā)布,因?yàn)檫@種現(xiàn)象也是比較普遍的。正如本文所提到的,當(dāng)惡意的與合法的軟件包并存時(shí),官方及開發(fā)人員如何識(shí)別正確的軟件包就遇到了非常大的挑戰(zhàn)。

參考鏈接:

https://www.bleepingcomputer.com/news/security/spammers-flood-pypi-with-pirated-movie-links-and-bogus-packages/

https://www.zdnet.com/article/pypi-gitlab-dealing-with-spam-attacks/

文章轉(zhuǎn)載:CSDN

(版權(quán)歸原作者所有,侵刪)

編輯:jq

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • python
    +關(guān)注

    關(guān)注

    56

    文章

    4827

    瀏覽量

    86766

原文標(biāo)題:Python 庫 PyPI 遭受危機(jī)!

文章出處:【微信號(hào):magedu-Linux,微信公眾號(hào):馬哥Linux運(yùn)維】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    【Milk-V Duo S 開發(fā)板免費(fèi)體驗(yàn)】Milk-V Duo S 開發(fā)板試用報(bào)告(5) 軟件包管理器

    python3-pip來安裝pip3,同時(shí)會(huì)安裝上一堆原本systemed的。用這種方式,可以運(yùn)行上面提到過的sysstat。 具體輸出太長(zhǎng)不展示了,總之,有很多名為“l(fā)ibxxx”的軟件包,就是
    發(fā)表于 06-30 18:37

    想在bsp工程打印浮點(diǎn)數(shù),結(jié)果找不到rt_vsnprintf_full軟件包,怎么解決?

    想在bsp工程打印浮點(diǎn)數(shù),結(jié)果找不到rt_vsnprintf_full軟件包 問題復(fù)現(xiàn) 使用env-windows-v2.0.0 執(zhí)行pkgs --upgrade 打開menuconfig找不到rt_vsnprintf_full軟件包 使用/搜索找到
    發(fā)表于 06-13 07:48

    瑞薩電子RA系列微控制器的可擴(kuò)展性強(qiáng)的配置軟件包 (FSP)安裝下載與使用指南

    瑞薩電子RA系列微控制器的可擴(kuò)展性強(qiáng)的配置軟件包 (FSP)安裝下載與使用指南
    的頭像 發(fā)表于 06-11 17:21 ?599次閱讀

    RT-Thread Studio更新軟件包為什么不成功呢?

    RT-Thread Studio更新軟件包出現(xiàn) MESSAGE cmd_package_update 462 WARNING Error message : local variable
    發(fā)表于 05-27 06:53

    如何下載do on stack軟件包AN3942SW.zip?

    有誰知道在哪里/如何下載 do on stack 軟件包AN3942SW.zip
    發(fā)表于 03-21 06:33

    rtthread_studio使用lwip軟件包變異報(bào)錯(cuò)是什么原因?qū)е碌模?/a>

    最近學(xué)習(xí)使用rtthread_studio 開發(fā)stm32f407網(wǎng)絡(luò)通信,打開lwip軟件包,結(jié)果變異報(bào)錯(cuò),網(wǎng)上查了一下,沒人遇到過這個(gè)情況,好像簡(jiǎn)單設(shè)置一下就能編譯通過,怎么我這就這么倒霉,這個(gè)錯(cuò)誤是什么原因?qū)е碌哪?,是我?b class='flag-5'>軟件包初始配置時(shí)出錯(cuò)了,請(qǐng)各位幫忙給指導(dǎo)一下
    發(fā)表于 03-05 09:09

    是否可以使用OpenVINO?部署管理器在部署機(jī)器上運(yùn)行Python應(yīng)用程序?

    使用 OpenVINO?部署管理器創(chuàng)建運(yùn)行時(shí)軟件包。 將運(yùn)行時(shí)轉(zhuǎn)移到部署機(jī)器中。 無法確定是否可以在部署機(jī)器上運(yùn)行 Python 應(yīng)用程序,而無需安裝OpenVINO? Toolkit 和
    發(fā)表于 03-05 08:16

    無法在Raspberry Pi 4中通過PyPI OpenVINO?安裝2022年運(yùn)行時(shí)軟件包,為什么?

    無法在 Raspberry* Pi 4 中通過 PyPI* 安裝OpenVINO? 2022 運(yùn)行時(shí)軟件包。
    發(fā)表于 03-05 07:31

    Linux環(huán)境下的軟件包下載指令是什么呢?

    在windows的env中可以直接使用pkgs —update去下載軟件包,Linux環(huán)境下這個(gè)指令好像不生效,那么Linux環(huán)境下的軟件包下載指令是什么呢?
    發(fā)表于 02-19 07:34

    i.MX8M Yocto工程更新第三方軟件包

    IAC-IMX8MP-Kit開發(fā)板為例,介紹如何升級(jí)已經(jīng)配置好的Yocto工程第三方軟件包。首先,需要一個(gè)已經(jīng)拉取并編譯好的Yocto工程,這個(gè)步驟可以參考NXP官方Yocto文檔,
    的頭像 發(fā)表于 02-12 08:11 ?606次閱讀
    i.MX8M Yocto工程更新第三方<b class='flag-5'>軟件包</b>

    適用于MySQL和MariaDB的Python連接器:可靠的MySQL數(shù)據(jù)連接器和數(shù)據(jù)

    和 MariaDB 數(shù)據(jù)服務(wù)器以及托管數(shù)據(jù)服務(wù),以對(duì)存儲(chǔ)的數(shù)據(jù)執(zhí)行創(chuàng)建、讀取、更新和刪除操作。該解決方案完全實(shí)現(xiàn)了 Python DB API 2.0 規(guī)范,并作為 Window
    的頭像 發(fā)表于 01-17 12:18 ?496次閱讀
    適用于MySQL和MariaDB的<b class='flag-5'>Python</b>連接器:可靠的MySQL數(shù)據(jù)連接器和數(shù)據(jù)<b class='flag-5'>庫</b>

    適用于Oracle的Python連接器:可訪問托管以及非托管的數(shù)據(jù)

    ,以對(duì)存儲(chǔ)的數(shù)據(jù)執(zhí)行創(chuàng)建、讀取、更新和刪除操作。該解決方案完全實(shí)現(xiàn)了 Python DB API 2.0 規(guī)范,并作為 Windows、macOS 和 Linux 的 wheel 分發(fā)。 特征
    的頭像 發(fā)表于 01-14 10:30 ?474次閱讀

    極海推出AUTOSAR MCAL軟件包,彰顯汽車芯片設(shè)計(jì)實(shí)力

    近日,針對(duì)G32A14XX系列汽車通用MCU,極海半導(dǎo)體正式推出了具備獨(dú)立知識(shí)產(chǎn)權(quán)、完全自主開發(fā)的AUTOSAR MCAL軟件包和配置工具。這一里程碑式的成就標(biāo)志著極海已建立起完善的、高水準(zhǔn)
    的頭像 發(fā)表于 11-28 11:37 ?778次閱讀

    極海半導(dǎo)體推出AUTOSAR MCAL軟件包和配置工具

    針對(duì)G32A14XX系列汽車通用MCU,極海正式推出具備獨(dú)立知識(shí)產(chǎn)權(quán)、完全自主開發(fā)的?AUTOSAR MCAL軟件包和配置工具,這標(biāo)志著極海已具備完善的、高水準(zhǔn)的、獨(dú)立自主的AUTOSAR軟件
    的頭像 發(fā)表于 11-17 16:42 ?1003次閱讀
    極海半導(dǎo)體推出AUTOSAR MCAL<b class='flag-5'>軟件包</b>和配置工具

    蘋果推出全新開源Swift軟件包

    七月三十一日,蘋果企業(yè)總部對(duì)外正式發(fā)表公告,宣布昨日(即七月二十九日)成功推出全新的開源 Swift 軟件包—— (喚名為 swift-homomorphic-encryption)。此舉旨在為 Swift 編程語言帶來應(yīng)用便利的同態(tài)加密功能。
    的頭像 發(fā)表于 07-31 15:17 ?834次閱讀