在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

Python官方軟件包存儲庫PyPI遭受了黑客攻擊

馬哥Linux運維 ? 來源:CSDN ? 作者:CSDN ? 2021-06-15 17:08 ? 次閱讀

據 BleepingComputer 報道,Python 官方軟件包存儲庫 PyPI 遭受了黑客攻擊,攻擊者通過注入大量垃圾郵件包的形式發起了洪水攻擊,這些垃圾郵件及軟件包通過采用電影,電視節目名稱來命名,有些還包含了年份、在線、免費等字樣,例如:“watch-army-of-the-dead-2021-full-online-movie-free-hd-quality”,其格式通常與提供盜版下載的 “torrent ” 或 “warez” 網站相關。

這些軟件包中的每一個都由唯一的假維護者帳戶發布,這使得 PyPI 官方在刪除刪除惡意軟件包時遇到了挑戰。

Sonatype 高級軟件工程師 Adam Boesch 首先發現了這些以熱門電影電視節目命名的可疑 PyPI 組件。Boesch 在接受 BleepingComputer 采訪時提供了發現細節:

“我在瀏覽數據集時對一個以 ‘wandavision’ 命名的程序包感到有點奇怪。仔細觀察后,我在 PyPI 上進行了查找。在 npm 等其他生態系統中,這種情況并不罕見,那里有數百萬個軟件包。幸運的是,像這樣的軟件包很容易發現和避免。”

盡管一些軟件包已經存在了好幾周,但垃圾郵件發送者仍不斷向 PyPI 添加新包。搜索結果顯示有“ 10,000+”,但 PyPI 存儲庫中顯示的垃圾郵件程序包要比實際數量少得多,這些偽造軟件包的網頁上都顯示了垃圾郵件關鍵字,并指向電影流媒體網站,但它們的合法性令人懷疑,例如:

https://besflix[。]com/movie/XXXXX/profile.html

除了通過垃圾關鍵詞和非法視頻流網站的鏈接,在 PyPI 上發現的垃圾軟件包還包含從合法 Python 軟件包中竊取的功能代碼和作者信息。

例如,一個名為“ watch-army-the-dead-2021-full-online-movie-free-hd-quality”的垃圾郵件包里面就包含了作者信息,以及一些來自“ jedi-language-server”PyPI 軟件包的代碼。

a3c6edb4-c482-11eb-9e57-12bb97331649.jpg

圖源:BleepingComputer

目前,PyPI 官方維護者已清理了大部分惡意軟件包,但開發者在搜索下載這些包時,仍需謹慎行事,因為它們很可能包含惡意軟件或其他惡意代碼。

Boesch 笑著說,在使用之前,大家最好先進行檢查驗證。

在今年 2 月,ZDNet 就報道了 PyPI 和 GitLab 上充斥著大量垃圾郵件包,Python 軟件基金會執行董事 Ewa Jodlowska 當時表示:我們的管理員正在努力解決這些垃圾郵件“,但他也補充到,由于任何人都可以在 pypi.org 上面進行發布,因為這種現象也是比較普遍的。正如本文所提到的,當惡意的與合法的軟件包并存時,官方及開發人員如何識別正確的軟件包就遇到了非常大的挑戰。

參考鏈接:

https://www.bleepingcomputer.com/news/security/spammers-flood-pypi-with-pirated-movie-links-and-bogus-packages/

https://www.zdnet.com/article/pypi-gitlab-dealing-with-spam-attacks/

文章轉載:CSDN

(版權歸原作者所有,侵刪)

編輯:jq

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • python
    +關注

    關注

    56

    文章

    4825

    瀏覽量

    86355

原文標題:Python 庫 PyPI 遭受危機!

文章出處:【微信號:magedu-Linux,微信公眾號:馬哥Linux運維】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦
    熱點推薦

    想在bsp工程打印浮點數,結果找不到rt_vsnprintf_full軟件包,怎么解決?

    想在bsp工程打印浮點數,結果找不到rt_vsnprintf_full軟件包 問題復現 使用env-windows-v2.0.0 執行pkgs --upgrade 打開menuconfig找不到rt_vsnprintf_full軟件包 使用/搜索找到
    發表于 06-13 07:48

    瑞薩電子RA系列微控制器的可擴展性強的配置軟件包 (FSP)安裝下載與使用指南

    瑞薩電子RA系列微控制器的可擴展性強的配置軟件包 (FSP)安裝下載與使用指南
    的頭像 發表于 06-11 17:21 ?347次閱讀

    RT-Thread Studio更新軟件包為什么不成功呢?

    RT-Thread Studio更新軟件包出現 MESSAGE cmd_package_update 462 WARNING Error message : local variable
    發表于 05-27 06:53

    如何下載do on stack軟件包AN3942SW.zip?

    有誰知道在哪里/如何下載 do on stack 軟件包AN3942SW.zip
    發表于 03-21 06:33

    rtthread_studio使用lwip軟件包變異報錯是什么原因導致的?

    最近學習使用rtthread_studio 開發stm32f407網絡通信,打開lwip軟件包,結果變異報錯,網上查了一下,沒人遇到過這個情況,好像簡單設置一下就能編譯通過,怎么我這就這么倒霉,這個錯誤是什么原因導致的呢,是我在軟件包初始配置時出錯了,請各位幫忙給指導一下
    發表于 03-05 09:09

    無法在Raspberry Pi 4中通過PyPI OpenVINO?安裝2022年運行時軟件包,為什么?

    無法在 Raspberry* Pi 4 中通過 PyPI* 安裝OpenVINO? 2022 運行時軟件包
    發表于 03-05 07:31

    Linux環境下的軟件包下載指令是什么呢?

    在windows的env中可以直接使用pkgs —update去下載軟件包,Linux環境下這個指令好像不生效,那么Linux環境下的軟件包下載指令是什么呢?
    發表于 02-19 07:34

    i.MX8M Yocto工程更新第三方軟件包

    IAC-IMX8MP-Kit開發板為例,介紹如何升級已經配置好的Yocto工程第三方軟件包。首先,需要一個已經拉取并編譯好的Yocto工程,這個步驟可以參考NXP官方Yocto文檔,
    的頭像 發表于 02-12 08:11 ?551次閱讀
    i.MX8M Yocto工程更新第三方<b class='flag-5'>軟件包</b>

    適用于MySQL和MariaDB的Python連接器:可靠的MySQL數據連接器和數據

    和 MariaDB 數據服務器以及托管數據服務,以對存儲的數據執行創建、讀取、更新和刪除操作。該解決方案完全實現了 Python DB API 2.0 規范,并作為 Window
    的頭像 發表于 01-17 12:18 ?452次閱讀
    適用于MySQL和MariaDB的<b class='flag-5'>Python</b>連接器:可靠的MySQL數據連接器和數據<b class='flag-5'>庫</b>

    極海推出AUTOSAR MCAL軟件包,彰顯汽車芯片設計實力

    近日,針對G32A14XX系列汽車通用MCU,極海半導體正式推出了具備獨立知識產權、完全自主開發的AUTOSAR MCAL軟件包和配置工具。這一里程碑式的成就標志著極海已建立起完善的、高水準
    的頭像 發表于 11-28 11:37 ?689次閱讀

    蘋果推出全新開源Swift軟件包

    七月三十一日,蘋果企業總部對外正式發表公告,宣布昨日(即七月二十九日)成功推出全新的開源 Swift 軟件包—— (喚名為 swift-homomorphic-encryption)。此舉旨在為 Swift 編程語言帶來應用便利的同態加密功能。
    的頭像 發表于 07-31 15:17 ?780次閱讀

    RA系列MCU Self-Test軟件包介紹

    下面介紹一下瑞薩自檢軟件套件。該軟件包包括RA系列MCU診斷軟件、安全手冊、用戶指南和功能安全證書。RA系列MCU診斷軟件已通過安全標準認證,因此可以直接集成到您的系統中。無需進行認證
    的頭像 發表于 07-15 09:38 ?977次閱讀
    RA系列MCU Self-Test<b class='flag-5'>軟件包</b>介紹

    瑞薩RX MCU功能安全解決方案簡介(3)Self-Test自檢軟件包

    RX系列MCU自檢軟件包,包括診斷軟件、安全手冊、用戶指南和IEC61508功能安全認證文檔。 RX系列MCU診斷軟件已通過功能安全標準認證,因此可以直接集成到您的系統中。無需進行認證。
    的頭像 發表于 07-05 11:30 ?2705次閱讀
    瑞薩RX MCU功能安全解決方案簡介(3)Self-Test自檢<b class='flag-5'>軟件包</b>

    安裝依賴的Python軟件包時報錯如何解決?

    安裝依賴的 Python 軟件包,出現了如下錯誤,請問如何解決,謝謝! Command \"E:/msys32/mingw32/bin/python2.7.exe E:/msys32
    發表于 06-26 07:32

    AMD遇黑客攻擊,但稱運營無大礙

    近日,科技圈傳來一則震驚的消息:全球知名的半導體制造商AMD公司遭遇了黑客組織的攻擊。據悉,一個名為Intelbroker的黑客組織成功入侵了AMD的系統,并盜取了包括未來產品詳細信息、客戶數據
    的頭像 發表于 06-24 11:00 ?752次閱讀
    主站蜘蛛池模板: 亚洲综合色丁香婷婷六月图片 | 九九九精品 | 亚洲综合春色另类久久 | 91啦视频在线 | 天堂网2021天堂手机版 | 亚洲偷图色综合色就色 | 成人国产精品毛片 | 男女性gif抽搐出入 男女性高爱潮免费的国产 男女性高爱麻豆 | 东方天堂网| 国产操女 | 午夜视频免费在线观看 | 久久99国产精品免费观看 | 免费看日本大片免费 | 成年人网站在线 | 天天摸天天做天天爽 | 性欧美xxxxhd | tom影院亚洲国产 | 久久精品免费在线观看 | 免费观看交性大片 | 黄色免费在线网站 | 婷婷综合激六月情网 | 一区二区三区四区在线免费观看 | 久操视频网| 唯美久草 | 一级骚片超级骚在线观看 | 午夜国产福利在线观看 | 久久天天丁香婷婷中文字幕 | 久久男人网 | 激情婷婷六月天 | 亚洲免费成人 | 国产一区二区三区在线影院 | 欧美zooz人禽交免费 | 女的扒开尿口让男人桶爽 | 久久精品国产99精品最新 | 欧美亚洲一区二区三区在线 | 1024国产基地永久免费 | 九九热在线免费 | 天天操天天操天天 | 五月天停婷基地 | 成人精品福利 | 黄色美女网址 |