Typosquatting-Kampagne über PyPI

Zunächst wurden etwa 200 Pakete eingeführt, gefolgt von einer weiteren Welle von mehr als 300. Jedes Paket stammte von einem eindeutigen Account mit unterschiedlichen Metadaten, wie Name und E-Mail-Adresse. Bemerkenswert ist, dass jeder Account nur ein einziges Paket hochgeladen hat, was darauf hindeutet, dass der Angriff automatisiert durchgeführt wurde. Dies unterstreicht die anhaltende Bedrohung durch entschlossene Angreifer, die trotz der Bemühungen der PyPI, ihre Verteidigungsmaßnahmen zu verstärken, die Plattformbeschränkungen geschickt umgehen. Die dezentralisierte Natur der Uploads, bei denen jedes Paket einem anderen Nutzer zugeordnet wurde, erschwert die Bemühungen, diese bösartigen Einträge zu identifizieren. Die Konten, die mit der Kampagne in Verbindung stehen, wurden am 26. März 2024 erst eingerichtet und die bösartigen Pakete schnell am nächsten Tag hochgeladen, wahrscheinlich als Tarnungstaktik, um die Erkennung durch heuristische Malware-Scan-Mechanismen zu umgehen.

Repository für Software-Pakete

Mit mehr als 800.000 Benutzern dient PyPI als offizielles Repository für Software-Pakete, die auf die Programmiersprache Python zugeschnitten sind. Als zentraler Knotenpunkt erleichtert es Entwicklern weltweit die Entwicklung, Installation und gemeinsame Nutzung von Open-Source-Python-Paketen. Das von der Python Software Foundation (PSF) betriebene PyPI ist über das Paketinstallationsprogramm pip leicht zugänglich und beherbergt eine Vielzahl von Paketen, die von Bibliotheken für wissenschaftliche Berechnungen bis hin zu Frameworks für die Web-Entwicklung und Werkzeugen für maschinelles Lernen reichen. Der integrative Charakter von PyPI erlaubt es jedem, Pakete beizusteuern, die den spezifischen Anforderungen und Richtlinien der PSF entsprechen.

Bei Typosquatting handelt es sich um eine der am weitesten verbreiteten Infektionstechniken. Dabei werden Pakete mit bekannten Namen erstellt, enthalten aber kleine Tippfehler, um die Benutzer zu täuschen. Diese Tippfehler können von einfachen Rechtschreibfehlern (requestss statt requests) bis hin zu trickreicheren (pandas-sdk statt pandas) oder optisch (request5 statt requests) irreführenden Varianten reichen.

Wachsamkeit ist Schlüssel zum Erfolg

Mit dem Aufkommen von LLMs lässt sich für die Zukunft ein breiteres Spektrum an raffinierten Angriffen erwarten. Dieser Vorfall dient als anschauliches Beispiel für diese Bedrohungslandschaft und unterstreicht die Notwendigkeit von adequaten Maßnahmen. Für Sicherheitskräfte ist es wichtig, auf das inhärente Risiko hinzuweisen, das mit Open-Source-Komponenten verbunden ist, auch angesichts der zunehmenden Angriffe auf die Software-Lieferketten. Wachsamkeit ist der Schlüssel zum Erfolg und die doppelte Überprüfung jeder Software-Komponente, insbesondere derjenigen, die nicht selbst entwickelt wurden, ist für eine wirksame Risikominderung unerlässlich, warnen die Check Point-Analysten.

Roger Homrich

Recent Posts

Podcast: „Die Zero Trust-Architektur ist gekommen, um zu bleiben“

Unternehmen greifen von überall aus auf die Cloud und Applikationen zu. Dementsprechend reicht das Burg-Prinzip…

6 Stunden ago

Google schließt weitere Zero-Day-Lücke in Chrome

Hacker nutzen eine jetzt gepatchte Schwachstelle im Google-Browser bereits aktiv aus. Die neue Chrome-Version stopft…

8 Stunden ago

Hacker greifen Zero-Day-Lücke in Windows mit Banking-Trojaner QakBot an

Microsoft bietet seit Anfang der Woche einen Patch für die Lücke. Kaspersky-Forscher gehen davon aus,…

9 Stunden ago

Adobe schließt neun kritische Lücken in Reader und Acrobat

Das jüngste Update bringt insgesamt zwölf Fixes. Schadcode lässt sich unter Umständen ohne Interaktion mit…

16 Stunden ago

Fabrikautomatisierung: Siemens integriert SPS-Ebene

Eine softwarebasierte Workstation soll es Ingenieuren erlauben, sämtliche Steuerungen zentral zu verwalten. Pilotkunde ist Ford.

17 Stunden ago

Ebury-Botnet infiziert 400.000 Linux-Server weltweit

Kryptodiebstahl und finanzieller Gewinn sind laut ESET-Forschungsbericht die vorrangigen neuen Ziele.

1 Tag ago