Μετάβαση στο περιεχόμενο
34.2 C
Athens
Σάββατο, 28 Ιουνίου 2025

Προσοχή! Κακόβουλο λογισμικό κλοπής πιστωτικών καρτών βρέθηκε στο επίσημο repository της Python!

Οι ερευνητές κυβερνοασφάλειας βρήκαν για άλλη μια φορά κακόβουλα πακέτα να κρύβονται στο επίσημο αποθετήριο (repository) της Python, PyPI.

Σύμφωνα με εκτιμήσεις της ομάδας ερευνών ασφαλείας στην DevOps ειδικούς JFrog, τα οκτώ κακόβουλα πακέτα Python, τα κατέβασαν στον σκληρό τους περισσότερες από 30.000 φορές.

Η ανάλυση των ερευνητών αποκαλύπτει ότι τα μολυσμένα πακέτα έχουν σχεδιαστεί για να μυρίζουν πληροφορίες πιστωτικών καρτών που συνήθως αποθηκεύονται αυτόματα από μερικά δημοφιλή προγράμματα περιήγησης ιστού, συμπεριλαμβανομένων των Chrome και Edge.

«Η συνεχιζόμενη ανακάλυψη πακέτων κακόβουλου λογισμικού σε δημοφιλή αποθετήρια όπως το PyPI είναι μια ανησυχητική τάση που μπορεί να οδηγήσει σε εκτεταμένες επιθέσεις στην αλυσίδα εφοδιασμού. Η ικανότητα των επιτιθέμενων να χρησιμοποιούν απλές τεχνικές συσκότισης για την εισαγωγή κακόβουλου λογισμικού σημαίνει ότι οι προγραμματιστές πρέπει να ανησυχούν και να επαγρυπνούν », παρατήρησε ο Asaf Karas, CTO, Security at JFrog.

Έρευνα και έλεγχοι

Η PyPI έχει καθαρίσει τα πακέτα αφού ειδοποιήθηκε από το JFrog.

Σύμφωνα με το JFrog, τα πακέτα εκτός από την παρακολούθηση των στοιχείων της πιστωτικής κάρτας, έσβησαν και τα tokens της πλατφόρμας μηνυμάτων Discord, τα οποία θα μπορούσαν να χρησιμοποιηθούν για να υποδυθούν τον χρήστη.

Το PyPI βρίσκεται στο κέντρο πολλών εκστρατειών για να “δηλητηριάσει” το αποθετήριο με κακόβουλα πακέτα. Νωρίτερα φέτος τον Ιούνιο, το PyPI καθαρίστηκε από μισή ντουζίνα πακέτα που περιείχαν κακόβουλο λογισμικό κρυπτογράφησης και ένα μήνα πριν από αυτό το χώρο αποθήκευσης πλημμύρισε με spam πακέτα.

Στην πραγματικότητα, μια πρόσφατη μελέτη αποκάλυψε ότι σχεδόν τα μισά πακέτα στο PyPI έχουν ένα ή περισσότερα προβλήματα ασφάλειας.

Οι ερευνητές πιστεύουν ότι η έλλειψη επιτήρησης και αυτοματοποιημένων ελέγχων ασφαλείας στο PyPI και σε άλλα δημόσια αποθετήρια λογισμικού καθιστά αρκετά απλό για τους φορείς απειλής να εισάγουν κακόβουλο κώδικα.

Ο JFrog προτείνει ότι οι προγραμματιστές πρέπει να ενσωματώσουν προληπτικά μέτρα όπως η επαλήθευση υπογραφών βιβλιοθήκης στους αγωγούς CI/CD, μαζί με εργαλεία που σαρώνουν ύποπτο κώδικα.

“Αυτή είναι μια συστημική απειλή και πρέπει να αντιμετωπιστεί ενεργά σε πολλά επίπεδα, τόσο από τους συντηρητές των αποθετηρίων λογισμικού όσο και από τους προγραμματιστές”, πιστεύει ο Karas.

 

[signoff]

 

Πηγή

 

 

 

 

 

 

 

ΣΧΕΤΙΚΑ ΑΡΘΡΑ

Leave a reply

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

ΠΡΟΣΦΑΤΑ ΑΡΘΡΑ

HUAWEI WATCH 5: Ένα βήμα πιο κοντά στο μέλλον

Η Huawei παρουσιάζει το HUAWEI WATCH 5, το νέο της smartwatch που συνδυάζει πρωτοποριακή τεχνολογία, φουτουριστικό σχεδιασμό και έξυπνες λειτουργίες για να καλύψει τις ανάγκες...

Vivo X200 FE: Το νέο εξαιρετικό compact κινητό της Vivo που κοντράρει τα κινητά Samsung FE

Η Vivo φαίνεται να έχει βάλει στο στόχαστρο τη Samsung με την κυκλοφορία του Vivo X200 FE, το οποίο αποτελεί μια συσκευή με χαρακτηριστικά...

Όλοι θα πρέπει να απενεργοποιήσουν στο κινητό τους το 2G άμεσα λέει η Google

Μπορεί συχνά να επικρίνουμε τους παρόχους για την αδυναμία που παρουσιάζουν πολλές φορές να μπλοκάρουν απάτες με τα SMS, η Google ωστόσο υπογραμμίζει σε...

To headset της Samsung θα έχει καλύτερη οθόνη από το Αpple Vision Pro

Τo επερχόμενο AR/VR headset της Samsung θα διαθέτουν πιο προηγμένες οθόνες από το Vision Pro της Apple, σύμφωνα με μια νέα έκθεση για την...

Redmi K80 Ultra και Redmi K Pad: Αποκαλύφθηκαν με Dimensity 9400+

Η Xiaomi και η θυγατρική της Redmi πραγματοποίησαν μια σημαντική παρουσίαση στην Κίνα, αποκαλύπτοντας πλήθος νέων συσκευών. Κεντρικό ρόλο είχαν το νέο κορυφαίο smartphone...

ΤΕΛΕΥΤΑΙΕΣ ΠΡΟΣΦΟΡΕΣ

Καταγράφει και Δείχνει 24/7 με Ai “ΟΤΙ ΤΗΣ ΠΕΙΣ”… Εσύ!!! Στα 209 Κομπλέ Reolink TrackMix WiFi Camera

Με 24/7 Εγγραφή ΧΩΡΙΣ ΚΑΤΑΓΡΑΦΙΚΟ με Ai Παρακολούθησης με παρακολούθιση κατ επιλογήν Με Δυο Φακούς και Μακρινό και κοντινό παράλληλα... και... Ίσως είναι ότι καλύτερο...

“Συλλεκτικά”… PubG Helmet… Ακουστικά! Σε τιμή και Ποιότητα που δεν Πονάει… Τσέπη & Αφτιά? Στα 23,9€ από Ελλάδα & Giveaway

Νομίζω πως ο τίτλος περιγράφει τα μισά από όσα θέλω να πω... Πάντως είτε είσαι Gamer είτε όχι νομίζω ότι κι εσύ είχες καιρό να...

Κάνε Γυαλί, το Αυτοκίνητο σου ΧΩΡΙΣ σπατάλη ΝΕΡΟΥ… Η λύσεις είναι εδώ και είναι “SUPER”

Καλοκαιράκι και η χαρά του "παιδιού" να πλένει, να περιποιείται και να καθαρίζει το αυτοκίνητο του μιας και οι βροχές και οι λάσπες του...

Ο Νέος μου Τυφώνας… “ΤΣΕΠΗΣ”… Σκάβει… με τη ΔΥΝΑΜΗ του ΑΕΡΑ!? Στα 19€ ΚΟΜΠΛΕ!!! Fiizreal Χ5

Είναι μικρά είναι πολύ δυνατά... είναι τα πλέον πολύ γνωστά σε όλους μας Turbo ή Jet Fan's και πλέον μπορείς να τα αποκτήσεις πάρα...

Χτυπάς ΧΘΕΣ… Το Super Ψυγείο της Mudiro που Φτιάχνει και Παγάκια στα 271€ ΚΟΜΠΛΕ Από Ευρώπη

ΔΕΝ ΘΑ ΤΟ ΒΡΕΙΣ "ΠΟΤΕ" ΣΕ ΚΑΛΥΤΕΡΗ ΤΙΜΗ!!! Εγώ το χτύπησα από ΤΩΡΑ γιατί δεν ξέρω αν θα μπορέσω να έχω τόσο πολύ καλή τιμή...