IT之家 2024年09月07日
冒名顶替 Python 第三方库 PyPI 已下架套件,研究人员揭露黑客 Revival Hijack 攻击手法
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

安全公司JFrog公布RevivalHijack攻击手法,黑客利用已下架PyPI包名上传恶意木马,此攻击影响广泛,研究人员采取措施仍难阻止,相关问题已通报PyPI团队。

🎯RevivalHijack攻击手法是黑客寻找已下架的合法PyPI包,重新注册同名并上传恶意木马新包,用户易因未注意变更而遭攻击,该攻击影响了12万个PyPI包。

📊研究人员对下载超10万次或运营超半年的包统计发现,冒名顶替式攻击常见是因许多开发者常下架包,每月超300个包被下架,给黑客可乘之机。

💪为防攻击,研究人员接管部分已下架包名并上传空包,但空包下载量仍很大,表明RevivalHijack影响极广,目前安全公司已将问题通报PyPI团队。

IT之家 9 月 7 日消息,安全公司 JFrog 发布报告,公布一种名为“Revival Hijack”的攻击手法,黑客寻找已下架的合法 PyPI 包,重新注册相同名称并上传带有恶意木马的新包,由于用户通常不会注意到相关变更,因此极容易遭到攻击。

研究人员对下载超过 10 万次或运营超过半年的包进行了统计,发现这种冒名顶替式的攻击手法共计影响了 12 万个 PyPI 包。之所以这种冒名顶替式的攻击手法“如此常见”,是因为“许多开发者经常下架包”,据称“每月有超过 300 个包被下架”,从而给予黑客可乘之机。

为了防止黑客利用这种攻击手法,研究人员试图接管了一些已下架的包名,并上传版本号为 0.0.0.1 的空包以避免现有用户的 CI / CD 环境自动拉取和更新。然而即使采取了这些措施,根据研究人员统计,这些被接管的空包在几天内下载量仍达到数千次、三个月后总下载量超过 20 万次,这表明 Revival Hijack 的影响极为广泛

IT之家获悉,目前该安全公司已将这一问题通报给 PyPI 团队,不过 PyPI 团队回应称他们早在 2022 年 7 月就已初步讨论过相关议题,但目前还需要进一步讨论解决办法。

研究人员强调, Revival Hijack 至今仍是极为有效的攻击手段,他们呼吁 PyPI 应制定严格政策,全面禁止重复使用相同的包名称,避免遭到黑客鸠占鹊巢。

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

RevivalHijack PyPI包 黑客攻击 安全防范
相关文章