社区
教程
Wiki
注册
登录
创作新主题
社区所有版块导航
Python
python开源
Django
Python
DjangoApp
pycharm
DATA
docker
Elasticsearch
分享
问与答
闲聊
招聘
翻译
创业
分享发现
分享创造
求职
区块链
支付之战
aigc
aigc
chatgpt
WEB开发
linux
MongoDB
Redis
DATABASE
NGINX
其他Web框架
web工具
zookeeper
tornado
NoSql
Bootstrap
js
peewee
Git
bottle
IE
MQ
Jquery
机器学习
机器学习算法
Python88.com
反馈
公告
社区推广
产品
短视频
印度
印度
一周十大热门主题
2025必看AI干货!《大模型/AIGC/GPT-4/Transformer/DL/KG/NLP/C...
【python技术】用TA-Lib、plotly构建股票技术指标分析系统
使用双重机器学习进行因果推断
2025必看AI干货!《大模型/AIGC/GPT-4/Transformer/DL/KG/NLP/C...
院士领衔、IEEE Fellow 坐镇,清华、上交大、复旦、同济等专家齐聚 2025 全球机器学习技...
哈尔滨工业大学李昂团队ACS ES&T Engg.:基于机器学习开发用于异化铁还原菌还原脱氯的生理相...
2025必看AI干货!《大模型/AIGC/GPT-4/Transformer/DL/KG/NLP/C...
Python基础语法大全及知识点总结(珍藏版)
跨境电商试练AI,DeepSeek取代了ChatGPT
OpenAI发布Agent开发组件;苹果AI支持中文了;Manus将与阿里通义千问合作|AIGC周观...
关注
Py学习
»
Python
PyPI中发现新恶意Python库
FreeBuf
• 2 年前 • 409 次点击
Check Point的安全研究人员在Python软件包索引(PyPI)上发现了10个恶意软件包,
这是Python开发人员使用的主要Python软件包索引。
第一个恶意软件包是Ascii2text,这是一个通过名称和描述模仿流行艺术包的恶意包。在Check Point的公告中称攻击者为了防止用户意识到这是个恶意假包,因此复制了整个项目描述,而非过去常见的部分复制描述。一旦下载了Ascii2text,其将会通过下载一个脚本,收集存储在谷歌浏览器、微软Edge、Brave、Opera和Yandex浏览器等网络浏览器中的密码。
Check Point在其公告中还提到了Pyg-utils、Pymocks和PyProto2这三个独立的软件包,其共同目标是窃取用户的AWS凭证。
Test-async和Zlibsrc库也出现在报告中。据Check Point称,这两个包在安装过程中会下载并执行潜在的恶意代码。
Check Point还提到了另外三组恶意软件包。Free-net-vpn、Free-net-vpn2和WINRPCexploit,它们都能够窃取用户凭证和环境变量。
最后,Check Point的公告提到了Browserdiv,这是一个恶意软件包,其目的是通过收集和发送证书到预定义的Discord网络钩子来窃取安装者的证书。Check Point在公告中写道虽然根据其命名组成,Browserdiv似乎是针对网页设计相关的编程(浏览器,div),但根据其描述,该包的动机是为了在Discord内部使用自我机器人。
据Check Point的公告称,一旦安全研究人员发现这些恶意用户和软件包,他们就通过PyPI的官方网站发出警报,在Check Point披露了这些恶意软件包之后,PyPI很快就删除了这些软件包。
不幸的是,这不是第一次在PyPI仓库上发现恶意的开源包了。2021年11月,JFrog安全研究团队透露,它从PyPI发现了11个新的恶意软件包,下载量超过40,000。为了减少恶意软件包在PyPI上的出现,PyPI资源库的团队在7月开始对被归类为 "关键 "的项目执行双因素认证(2FA)政策。
消息来源:
https://www.infosecurity-magazine.com/news/malicious-python-libraries-found/
精彩推荐
Python社区是高质量的Python/Django开发社区
本文地址:
http://www.python88.com/topic/138723
409 次点击
登录后回复