会员登录 - 用户注册 - 设为首页 - 加入收藏 - 网站地图 PyPI存储库遭到自动化提交恶意软件攻击后暂停注册10小时 – 蓝点网!

PyPI存储库遭到自动化提交恶意软件攻击后暂停注册10小时 – 蓝点网

时间:2026-03-25 03:25:12 来源:谈优务劣网 作者:焦点 阅读:489次

早前蓝点网提到由于 Ubuntu Snap Store 商店里近期多次出现恶意软件,存储册尤其是库遭针对加密货币钱包之类的恶意软件,为此 Canonical 不得不抽调人手修改流程,到自动化点网同时开发者提交应用不再是提交停注自动化的,而是恶意需要 Canonical 工程团队的成员进行人工审核后才允许发布。

这种做法虽然很麻烦但也是软件没有办法的事情,比如 3 月 30 日知名存储库 PyPI 就遭到黑客攻击,攻击黑客使用自动化工具向 PyPI 批量提交恶意软件。后暂

PyPI 中出现恶意软件已经是时蓝个超级平常的事情,这些恶意软件一方面针对开发者进行供应链攻击,存储册另一方面也会窃取敏感信息包括加密钱包的库遭数据等。

尽管 PyPI 官方并未透露为什么暂停注册和提交软件,到自动化点网不过事后安全公司 Checkmarx 称,提交停注在关闭注册前几个小时,恶意PyPI 遭到了黑客攻击。软件

黑客当然不是 DDoS,而是利用一种被称为拼写错误的技术批量提交大量恶意软件,有些开发者安装软件时可能会拼错单词,黑客只要批量提交足够多的恶意软件包,那肯定会有些命中开发者。

研究人员分析后发现,黑客提交的恶意软件包具有以下目的:窃取加密钱包、浏览器中的敏感数据,包括 Cookie、扩展数据等和各种凭证等,这只是第一阶段攻击,黑客还是用有效的恶意负载在重启系统后依然实现持久化。

这些恶意软件可能都是自动化创建的,它们模仿流行的软件名称,PyPI 官方如果靠手动封禁账号那可能是个巨大的工程,迫于无奈只能直接暂停新用户注册以缓解问题。

此次 PyPI 暂停新用户注册超过 10 个小时,之后恢复了正常,不过接下来黑客还会继续提交更多恶意软件,所以开发者们下载安装软件时一定要谨慎。

(责任编辑:百科)

相关内容
  • 齐新花魁赛暴光!魔域心袋版年度玩家衰典即将上线!
  • 侠客风云传前传推天献印精要怎么得 推天献印在哪学
  • DNF9月27改版后鬼泣加点 DNF鬼泣安图恩辅助加点
  • DNF强化大狂欢活动地址 2016.10.6
  • 育碧或开发大逃杀新作 《全境封锁》团队打造
  • CF2016国庆节解决游戏卡顿FPS低跳帧方法终极指南
  • 魔兽世界7.1PTR9月24日更新 全职业坦克伤害削弱
  • 侠客风云传前传归藏剑在哪学 归藏剑精要获取方法
推荐内容
  • 《荒野大镖客2》确定10月上线 官方不敢打包票
  • 番茄先生和辣椒小姐的故事
  • CF国庆神枪节活动地址 10.1
  • 侠客风云传前传兽王庄的怒火怎么做 老庄主在哪攻略
  • 《龙腾世纪:影障守护者》预计将在今年秋季发售
  • 神界原罪2源力点怎么获得 神界原罪2源力点获得方法介绍