您现在的位置是:系统运维 >>正文
安全公司:黑客正通过“山寨”软件包,对阿里云及亚马逊 AWS 用户进行攻击
系统运维19人已围观
简介10 月 23 日消息,安全公司 Checkmarx 发现,目前有黑客发起了新一波 PyPI“山寨”恶意软件包攻击,黑客主要攻击目标是使用阿里云、亚马逊 AWS 的用户。自今年 9 月以来,安全公司便 ...

10 月 23 日消息,山寨安全公司 Checkmarx 发现 ,安全目前有黑客发起了新一波 PyPI“山寨”恶意软件包攻击 ,公司过软黑客主要攻击目标是黑客户进使用阿里云、亚马逊 AWS 的正通用户 。
自今年 9 月以来,包及亚击安全公司便监测到有黑客在 PyPI 官方仓库中“投毒”,高防服务器马逊上传一系列恶意软件包,行攻这些软件包中的山寨恶意代码不会在用户安装后就自动启动,除非用户在使用软件包时呼起了特定的安全功能函数 ,才会触发 。公司过软

▲ 图源 Checkmarx
Checkmarx 认为 ,黑客户进由于许多安全分析软件只会扫描自动运行的免费模板正通恶意代码,难以查到此类“只能通过特定函数启动恶意代码”的包及亚击软件包 。
IT之家从报告中得知,马逊例如 PyPI 官方仓库中一款名为 Telethon2 的恶意软件包,实际上是“正牌”Telethon 的香港云服务器“山寨版” ,后者已被下载超过 6900 万次 。

▲ 图源 Checkmarx
安全公司发现,在这款名为“Telethon2”的恶意软件包中 ,黑客并非令恶意代码安装后就启动 ,而是通过在 telethon / client / messages.py 嵌入两行指令 ,建站模板使得用户在传送“信息”时 ,才会启动相关恶意代码。
而为了引诱开发者上当 ,黑客不光使用了模仿域名(Typosquatting)的手段 ,还让这些“山寨”软件包看起来“相当受欢迎” 。
由于开发者在挑选软件包的过程 ,云计算往往会参考 GitHub 统计的数据 ,攻击者刻意将 PyPI 中的“山寨包”链接 GitHub 上面不相关项目中 ,导致开发者可能误以为相关软件包受到外界欢迎,从而降低戒心 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/582c599412.html
相关文章
分布式系统安全之协调类和可攻击性
系统运维中断的一般类别分布式系统中的攻击面涉及资源,通信,接口和/或数据的中断,这些中断要么损害资源可用性,要么破坏将资源连接到的通信层影响整个系统及其服务的机密性、可用性或完整性。中断可能是由于设计不当、操 ...
【系统运维】
阅读更多99元冷暖空调的性能和优劣(性价比高,适合小型房间使用)
系统运维现如今,随着人们生活水平的提高,空调已经成为了我们生活中不可或缺的电器之一。在市场上,有各种不同品牌和不同价格的空调可供选择。本文将就以99元冷暖空调为主题,从性能和优劣方面进行详细介绍。一:外观简约 ...
【系统运维】
阅读更多小米联发科处理器(探索小米联发科处理器的性能优势及市场竞争力)
系统运维如今,手机已经成为我们日常生活中不可或缺的一部分。而手机的性能,则直接关系到用户体验的好坏。小米作为中国知名手机品牌,一直以来都致力于为用户提供高性能的手机。在此背后发挥着重要作用的,就是小米联发科处 ...
【系统运维】
阅读更多
热门文章
最新文章
友情链接
- 揭秘苹果耳机6s音质的绝佳表现(聆听细节世界,感受耳边的音乐奇迹)
- 昇腾AI异构计算架构CANN 6.0全新开放升级,全面释放AI生产力
- iPhone7防抖技术(探索iPhone7防抖技术的出色表现和关键特性)
- 所问数据的质量如何?(以数据质量指标为评估标准进行分析)
- 数据中心电源的五大趋势
- 如何找回ID账号和密码?(有效方法帮助你找回丢失的账号和密码)
- 蒸汽吸尘器的清洁效果及优点(以蒸汽吸尘器为主题的家居清洁新选择)
- 华为Mate9拍摄视频全方位评测(华为Mate9拍视频功能强大,画质出色,满足各类拍摄需求)
- 创意雨伞(用独特设计和多功能特性为雨季增添无限乐趣)
- 外星人声卡(探索未知领域的声音艺术) 亿华云b2b信息平台香港物理机企业服务器源码库云服务器网站建设