Typosquatting-Kampagne über PyPI

Zunächst wurden etwa 200 Pakete eingeführt, gefolgt von einer weiteren Welle von mehr als 300. Jedes Paket stammte von einem eindeutigen Account mit unterschiedlichen Metadaten, wie Name und E-Mail-Adresse. Bemerkenswert ist, dass jeder Account nur ein einziges Paket hochgeladen hat, was darauf hindeutet, dass der Angriff automatisiert durchgeführt wurde. Dies unterstreicht die anhaltende Bedrohung durch entschlossene Angreifer, die trotz der Bemühungen der PyPI, ihre Verteidigungsmaßnahmen zu verstärken, die Plattformbeschränkungen geschickt umgehen. Die dezentralisierte Natur der Uploads, bei denen jedes Paket einem anderen Nutzer zugeordnet wurde, erschwert die Bemühungen, diese bösartigen Einträge zu identifizieren. Die Konten, die mit der Kampagne in Verbindung stehen, wurden am 26. März 2024 erst eingerichtet und die bösartigen Pakete schnell am nächsten Tag hochgeladen, wahrscheinlich als Tarnungstaktik, um die Erkennung durch heuristische Malware-Scan-Mechanismen zu umgehen.

Repository für Software-Pakete

Mit mehr als 800.000 Benutzern dient PyPI als offizielles Repository für Software-Pakete, die auf die Programmiersprache Python zugeschnitten sind. Als zentraler Knotenpunkt erleichtert es Entwicklern weltweit die Entwicklung, Installation und gemeinsame Nutzung von Open-Source-Python-Paketen. Das von der Python Software Foundation (PSF) betriebene PyPI ist über das Paketinstallationsprogramm pip leicht zugänglich und beherbergt eine Vielzahl von Paketen, die von Bibliotheken für wissenschaftliche Berechnungen bis hin zu Frameworks für die Web-Entwicklung und Werkzeugen für maschinelles Lernen reichen. Der integrative Charakter von PyPI erlaubt es jedem, Pakete beizusteuern, die den spezifischen Anforderungen und Richtlinien der PSF entsprechen.

Bei Typosquatting handelt es sich um eine der am weitesten verbreiteten Infektionstechniken. Dabei werden Pakete mit bekannten Namen erstellt, enthalten aber kleine Tippfehler, um die Benutzer zu täuschen. Diese Tippfehler können von einfachen Rechtschreibfehlern (requestss statt requests) bis hin zu trickreicheren (pandas-sdk statt pandas) oder optisch (request5 statt requests) irreführenden Varianten reichen.

Wachsamkeit ist Schlüssel zum Erfolg

Mit dem Aufkommen von LLMs lässt sich für die Zukunft ein breiteres Spektrum an raffinierten Angriffen erwarten. Dieser Vorfall dient als anschauliches Beispiel für diese Bedrohungslandschaft und unterstreicht die Notwendigkeit von adequaten Maßnahmen. Für Sicherheitskräfte ist es wichtig, auf das inhärente Risiko hinzuweisen, das mit Open-Source-Komponenten verbunden ist, auch angesichts der zunehmenden Angriffe auf die Software-Lieferketten. Wachsamkeit ist der Schlüssel zum Erfolg und die doppelte Überprüfung jeder Software-Komponente, insbesondere derjenigen, die nicht selbst entwickelt wurden, ist für eine wirksame Risikominderung unerlässlich, warnen die Check Point-Analysten.

Roger Homrich

Recent Posts

Netzwerk-Portfolio für das KI-Zeitalter

Huawei stellt auf der Connect Europe 2024 in Paris mit Xinghe Intelligent Network eine erweiterte…

2 Stunden ago

Internet-Tempo in Deutschland: Viel Luft nach oben

Höchste Zeit für eine schnelle Kupfer-Glas-Migration. Bis 2030 soll in Deutschland Glasfaser flächendeckend ausgerollt sein.

3 Stunden ago

Erste Entwickler-Preview von Android 16 verfügbar

Schon im April 2025 soll Android 16 den Status Plattformstabilität erreichen. Entwicklern gibt Google danach…

3 Stunden ago

Kaspersky warnt vor Cyberangriff auf PyPI-Lieferkette

Die Hintermänner setzen KI-Chatbot-Tools als Köder ein. Opfer fangen sich den Infostealer JarkaStealer ein.

20 Stunden ago

Digitale Produkte „cyberfit“ machen

Vernetzte Produkte müssen laut Cyber Resilience Act über Möglichkeiten zur Datenverschlüsselung und Zugangsverwaltung verfügen.

20 Stunden ago

Google schließt schwerwiegende Sicherheitslücken in Chrome 131

Das jüngste Update für Windows, macOS und Linux stopft drei Löcher. Eine Anfälligkeit setzt Nutzer…

1 Tag ago