PyPI存储库遭到自动化提交恶意软件攻击后暂停注册10小时 – 蓝点网
早前蓝点网提到由于 Ubuntu Snap Store 商店里近期多次出现恶意软件,存储册尤其是库遭针对加密货币钱包之类的恶意软件,为此 Canonical 不得不抽调人手修改流程,到自动化点网同时开发者提交应用不再是提交停注自动化的,而是恶意需要 Canonical 工程团队的成员进行人工审核后才允许发布。
这种做法虽然很麻烦但也是软件没有办法的事情,比如 3 月 30 日知名存储库 PyPI 就遭到黑客攻击,攻击黑客使用自动化工具向 PyPI 批量提交恶意软件。后暂
PyPI 中出现恶意软件已经是时蓝个超级平常的事情,这些恶意软件一方面针对开发者进行供应链攻击,存储册另一方面也会窃取敏感信息包括加密钱包的库遭数据等。
尽管 PyPI 官方并未透露为什么暂停注册和提交软件,到自动化点网不过事后安全公司 Checkmarx 称,提交停注在关闭注册前几个小时,恶意PyPI 遭到了黑客攻击。软件

黑客当然不是 DDoS,而是利用一种被称为拼写错误的技术批量提交大量恶意软件,有些开发者安装软件时可能会拼错单词,黑客只要批量提交足够多的恶意软件包,那肯定会有些命中开发者。
研究人员分析后发现,黑客提交的恶意软件包具有以下目的:窃取加密钱包、浏览器中的敏感数据,包括 Cookie、扩展数据等和各种凭证等,这只是第一阶段攻击,黑客还是用有效的恶意负载在重启系统后依然实现持久化。
这些恶意软件可能都是自动化创建的,它们模仿流行的软件名称,PyPI 官方如果靠手动封禁账号那可能是个巨大的工程,迫于无奈只能直接暂停新用户注册以缓解问题。
此次 PyPI 暂停新用户注册超过 10 个小时,之后恢复了正常,不过接下来黑客还会继续提交更多恶意软件,所以开发者们下载安装软件时一定要谨慎。
(责任编辑:民俗风情)
- ·沙特阿拉伯厨卫品牌有什么样名字(2023年沙特阿拉伯TNUMBERx6e厨卫、压缩机、红木家具博览会)蔬果撷取,
- ·小米饱吹视频男配角写歌乌了华为 古晨已被删除
- ·同形风科幻潜艇探险游戏《Barotrauma》上架Steam
- ·齐力停止天下拆建 铃木裕会商《莎木3》的角色描绘
- ·网站优化操作方式(如何一年不到把网络营销垂直公众号从0做到5000+影迷?印度玛利亚:年年少时进入寺院,表面神圣,却沦为僧人泄欲的工具)居然可以这样,
- ·巴西总统的权势巨子告白!收推时竟用上了《索僧克》BGM
- ·《刺客疑条:奥德赛》更新公布 DLC争议结局被面窜
- ·Arc System齐新搏斗游戏《斩服少女:同布》截图掀示
- ·网易做推展好不好(sem辅助工具别的好|sem整站强化辅助工具,是做中文网站强化推展为主的辅助工具)Lizier,
- ·嵌入人类基因组的“化石病毒”与精神疾病有关
- ·中文网站强化好做吗(我国五大骇客中文网站榜单)果真居然,
- ·《谈判专家》曝终极预告 刘青云吴镇宇极限自救
- ·玩出新境天!玩具老厂TAKARA推迷您光芒玩具枪拆配足机玩吃鸡
- ·第一人称冒险类游戏《ZED》预报片公布 本年秋季正式出售
- ·都市型轻日常生活 AIGLE艾高2020冬季高性能系列产品防晒霜衣(都市型轻日常生活 AIGLE艾高2020冬季高性能系列产品防晒霜衣)果真没想到,
- ·育碧能没有克没有及别正在各种游戏里表示《细胞分裂》了?
- ·《贞子》电影尾曝预报 女主俄然被贞子单足抓脸
- ·回开制RPG《梦物语:ORIGIN》 3月22日登岸Steam仄台
- ·圣奥邦县多拉女装2020春季敞篷版系列产品(圣奥邦县多拉女装2020春季敞篷版系列产品)一则看清楚,
- ·齐球公映最早!《复恩者联盟4》中国喷鼻港定档














