Προσοχή! Κακόβουλο λογισμικό κλοπής πιστωτικών καρτών βρέθηκε στο επίσημο repository της Python!

Οι ερευνητές κυβερνοασφάλειας βρήκαν για άλλη μια φορά κακόβουλα πακέτα να κρύβονται στο επίσημο αποθετήριο (repository) της Python, PyPI.

Σύμφωνα με εκτιμήσεις της ομάδας ερευνών ασφαλείας στην DevOps ειδικούς JFrog, τα οκτώ κακόβουλα πακέτα Python, τα κατέβασαν στον σκληρό τους περισσότερες από 30.000 φορές.

Η ανάλυση των ερευνητών αποκαλύπτει ότι τα μολυσμένα πακέτα έχουν σχεδιαστεί για να μυρίζουν πληροφορίες πιστωτικών καρτών που συνήθως αποθηκεύονται αυτόματα από μερικά δημοφιλή προγράμματα περιήγησης ιστού, συμπεριλαμβανομένων των Chrome και Edge.

«Η συνεχιζόμενη ανακάλυψη πακέτων κακόβουλου λογισμικού σε δημοφιλή αποθετήρια όπως το PyPI είναι μια ανησυχητική τάση που μπορεί να οδηγήσει σε εκτεταμένες επιθέσεις στην αλυσίδα εφοδιασμού. Η ικανότητα των επιτιθέμενων να χρησιμοποιούν απλές τεχνικές συσκότισης για την εισαγωγή κακόβουλου λογισμικού σημαίνει ότι οι προγραμματιστές πρέπει να ανησυχούν και να επαγρυπνούν », παρατήρησε ο Asaf Karas, CTO, Security at JFrog.

Έρευνα και έλεγχοι

Η PyPI έχει καθαρίσει τα πακέτα αφού ειδοποιήθηκε από το JFrog.

Σύμφωνα με το JFrog, τα πακέτα εκτός από την παρακολούθηση των στοιχείων της πιστωτικής κάρτας, έσβησαν και τα tokens της πλατφόρμας μηνυμάτων Discord, τα οποία θα μπορούσαν να χρησιμοποιηθούν για να υποδυθούν τον χρήστη.

Το PyPI βρίσκεται στο κέντρο πολλών εκστρατειών για να “δηλητηριάσει” το αποθετήριο με κακόβουλα πακέτα. Νωρίτερα φέτος τον Ιούνιο, το PyPI καθαρίστηκε από μισή ντουζίνα πακέτα που περιείχαν κακόβουλο λογισμικό κρυπτογράφησης και ένα μήνα πριν από αυτό το χώρο αποθήκευσης πλημμύρισε με spam πακέτα.

Στην πραγματικότητα, μια πρόσφατη μελέτη αποκάλυψε ότι σχεδόν τα μισά πακέτα στο PyPI έχουν ένα ή περισσότερα προβλήματα ασφάλειας.

Οι ερευνητές πιστεύουν ότι η έλλειψη επιτήρησης και αυτοματοποιημένων ελέγχων ασφαλείας στο PyPI και σε άλλα δημόσια αποθετήρια λογισμικού καθιστά αρκετά απλό για τους φορείς απειλής να εισάγουν κακόβουλο κώδικα.

Ο JFrog προτείνει ότι οι προγραμματιστές πρέπει να ενσωματώσουν προληπτικά μέτρα όπως η επαλήθευση υπογραφών βιβλιοθήκης στους αγωγούς CI/CD, μαζί με εργαλεία που σαρώνουν ύποπτο κώδικα.

“Αυτή είναι μια συστημική απειλή και πρέπει να αντιμετωπιστεί ενεργά σε πολλά επίπεδα, τόσο από τους συντηρητές των αποθετηρίων λογισμικού όσο και από τους προγραμματιστές”, πιστεύει ο Karas.

 

[signoff]

 

Πηγή

 

 

 

 

 

 

 

ΣΧΕΤΙΚΑ ΑΡΘΡΑ

Leave a reply

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

ΠΡΟΣΦΑΤΑ ΑΡΘΡΑ

Meta: Λανσάρει AI γυαλιά ηλίου που θα ακούς την Kylie Jenner να σου μιλάει

Η τεχνολογία και η μόδα συναντιούνται ξανά. Η Meta παρουσιάζει τη νέα γενιά των AI γυαλιών της και επιστρατεύει την Kylie Jenner για να δώσει...

Το κρυφό πλήκτρο SOS που έχει κάθε κινητό του Android

Μια από τις χρήσιμες λειτουργίες που συναντάμε στο Android είναι και ένα χαρακτηριστικό έκτακτης ανάγκης που αποκαλείται έκτακτη ανάγκη SOS. Όπως εξηγεί και η ίδια...

5 σημάδια στην οθόνη του κινητού που δεν πρέπει να αγνοήσεις ποτέ

Ορισμένες βλάβες στην οθόνη του smartphone ξεκινούν διακριτικά αλλά χειροτερεύουν με τον καιρό, με αποτέλεσμα μια μικρή ενόχληση να καταλήξει σε ακριβή επισκευή ή...

GTA 6: Ανακοινώθηκε η τιμή του, αλλά η φυσική έκδοση δεν θα περιλαμβάνει δίσκο

Η Rockstar Games αποκάλυψε την τιμή του Grand Theft Auto 6 στις ΗΠΑ, με τη βασική έκδοση να κοστολογείται στα 79,99 δολάρια. Η ευρωπαϊκή...

Samsung και Alcedis: Το Galaxy Watch θα στέλνει δεδομένα χρηστών για κλινικές μελέτες

Η Samsung μόλις ανακοίνωσε τη συνεργασία της με την Alcedis, μια κλινική ερευνητική οργάνωση που έχει εξειδίκευση σε data-driven μελέτες. Στόχος της συνεργασίας είναι...

ΤΕΛΕΥΤΑΙΕΣ ΠΡΟΣΦΟΡΕΣ

Govee Gaming Pixel Light: RETRO Αισθητική 80s και 90s Στο Gaming Γραφείο σου… Κάνει ΠΟΛΛΑ και από 65€ ΚΟΜΠΛΕ θα το Λατρέψεις! (βίντεο)

Είναι Retro είναι πανέμορφο, κάνει πολλά και στοιχίζει τα λιγότερα χρήματα από ποτέ... Όλοι λατρεύουμε την Govee αλλά δεν μπορούμε να την αγγίξουμε πάντα! Το βίντεο...

Αυτοκίνητο ή Μηχανή; Για Επισκευή Προφυλακτήρα, Για Λακκούβες λαμαρίνας, Για Γυάλισμα και για να βάλεις Μπροστά +Bonus 6 Νέα Προϊόντα σε 5 λεπτά!!! (βίντεο)

Ένα θεωρώ χρήσιμο "μπουκέτο" με 6 προϊόντα... που δύσκολα θα σου τα δείξω 1 προς 1 στο κανάλι.. Αφορμή ο φίλος μου ο Χάρης που...

Σηκώνει 200 Κιλά και είναι 3,5 Μέτρα. Ένα SUP για 2 Γυμνάστριες που είναι και ΓΙΑ ΕΣΕΝΑ! Νέο Innoexpo Στα 143€ ΚΟΜΠΛΕ (Βίντεο)

Ένα πραγματικό όνειρο για πολλούς και πολλές από εμάς... Ένα ΑΠΙΣΤΕΥΤΑ σταθερό και ποιοτικό SUP που σίγουρα δεν θα πιστεύεις... την τιμή του... που...

Απλά “ΑΠΑΡΑΙΤΗΤΟ”… Για PC, Laptop, Κινητά… Ίσως το ΙΔΑΝΙΚΟ ΜΙΚΡΟ! Στα 65€ ΚΟΜΠΛΕ… ORICO 10-in-1 M.2 Docking Station (Βίντεο)

Είναι από τα πράγματα που δεν τα υπολογίζεις αν δεν τα έχεις, αλλά αναρωτιέσαι πως μπορούσες χωρίς αυτά μόλις τα αποκτήσεις! Ίσως το ΙΔΑΝΙΚΟ ΜΙΚΡΟ...

Δοκιμάζω το πιο ΑΚΡΙΒΟ Αδιάβροχο Mousepad του Skroutz (Razer Strider Chroma XXL)

Γιατί να πας σε κάτι τέτοιο;;; Δεν υπάρχει γιατί!!!! Διότι το ΚΑΛΥΤΕΡΟ για τον ΚΑΘΕΝΑΝ μας είναι αυτό που του κάνει καλύτερα την δουλειά του! Για...