PyPIسازندگان Python Package Index (PyPI)، مخزن رسمی نرم‌افزار شخص ثالث برای زبان برنامه‌نویسی Python، به طور موقت امکان ثبت‌نام و آپلود بسته‌های جدید را تا اطلاع ثانوی برای کاربران غیرفعال کرده‌اند.

ادمین‌ها در اطلاعیه‌ای که در ۲۰ می ۲۰۲۳ منتشر شد، در این باره گفتند[۱]: «حجم کاربران مخرب و پروژه‌های مخربی که در این فهرست در هفته گذشته ایجاد شده‌اند، از توانایی ما برای پاسخگویی به‌موقع به آن، به‌ویژه با چندین سرپرست PyPI در مرخصی، پیشی گرفته است».

هیچ جزئیات بیشتری در مورد ماهیت این بدافزار و عوامل تهدید دخیل در انتشار این بسته‌های سرکش در PyPI فاش نشده است.

تصمیم برای مسدودکردن ثبت‌نام‌های کاربران و پروژه‌های جدید در حالی است که ثبت نرم‌افزارهایی مانند PyPI بارهاوبارها ثابت کرده‌اند که هدف محبوب مهاجمانی هستند که به دنبال مسموم‌کردن زنجیره تأمین نرم‌افزار و به خطر انداختن محیط‌های توسعه‌دهنده هستند.

اوایل این هفته، استارت‌آپ امنیت سایبری Phylum یک کمپین بدافزار فعال را کشف کرد[۲] که از فریب‌هایی با مضمون OpenAI ChatGPT استفاده می‌کند تا توسعه‌دهندگان را برای دانلود یک ماژول مخرب پایتون که قادر به سرقت محتوای کلیپ بورد به‌منظور ربودن تراکنش‌های ارزهای دیجیتال است، جذب کند.

ReversingLabs، در یک کشف مشابه، چندین بسته npm به نام‌های nodejs-encrypt-agent و nodejs-cookie-proxy-agent را در مخزن npm شناسایی کرد که یک تروجان به نام [۲]TurkoRat را رها می‌کند.

 

منابع

[۱] https://status.python.org/incidents/qy2t9mjjcc7g

[۲] https://thehackernews.com/2023/05/developer-alert-npm-packages-for-nodejs.html

[۳] https://thehackernews.com/2023/05/pypi-repository-under-attack-user-sign.html