2025 年 4 月,网络安全研究人员在 Python Package Index (PyPI) 存储库中发现了一个恶意库。据 ReversingLabs 称,两个软件包“bitcoinlibdbfix”和“bitcoinlib-dev”伪装成对合法 Python 模块“bitcoinlib”的修改。Socket 发现的第三个软件包名为 disgrasya,包含一个针对 WooCommerce 商店的全自动梳理脚本。
根据 pepy.tech 的统计数据,这些软件包在被删除之前被下载了多次,其中“bitcoinlibdbfix”被下载了 1,101 次,“bitcoinlib-dev”被下载了 735 次,“disgrasya”被下载了 37,217 次。
恶意库试图用恶意代码覆盖合法的“clw cli”命令,以试图泄漏敏感的数据库文件。假冒库的作者参与了 GitHub 问题讨论,试图欺骗用户,但未成功。
特别是“disgrasya”软件包在7.36.9版本中引入了其恶意负载,并且所有后续版本都包含相同的攻击逻辑。该软件包针对使用 WooCommerce 并使用 CyberSource 作为支付网关的商家。
“disgrasya”脚本模拟合法的购物活动,以编程方式查找商品,将其添加到购物车,导航到结帐页面并使用窃取的信用卡数据填写付款表格。此过程会测试被盗卡的有效性,并将信用卡号、到期日期和 CVV 等信息泄露到攻击者控制下的外部服务器 (railgunmisaka[.]com)。
Socket 研究团队指出,在 PyPI 上发布并下载超过 34,000 次的 Python 包已成为一种模块化工具,可以轻松地在大型自动化框架中使用,使 disgrasya 成为伪装成良性库的强大梳理实用程序。
从:PyPI 上的恶意 Python 包下载次数超过 39,000 次,窃取敏感数据
【编辑部评论】
此新闻涉及 PyPI 存储库中发现的恶意 Python 包。此次事件再次凸显了开源软件的安全性和网络安全的重要性。
首先,一个名为“disgrasya”的软件包引起了特别关注。该软件包是一个自动梳理攻击工具,针对使用 WooCommerce 的电子商务网站。令人惊讶的是,这个软件包的下载次数超过 37,000 次。
刷卡攻击是一种用于验证被盗信用卡信息有效性的技术。 “disgrasya”试图通过模仿合法的购物行为来逃避欺诈检测系统。这可能对电子商务企业构成严重威胁。
更值得注意的是,这个包没有尝试模仿。虽然许多恶意软件伪装成合法软件,但“disgrasya”却公开提供恶意功能。这表明网络犯罪工具变得多么容易获得。
这一事件也将对开源社区产生重大影响。像 PyPI 这样的流行存储库是开发人员的重要资源。然而,很明显,它也可以用作恶意软件的分发途径。
安全研究人员的快速反应值得赞扬。然而,鉴于此类威胁的存在,开发者和公司需要采取更严格的安全措施。尤其是在使用第三方库和包时要仔细检查其真实性。
从长远来看,使用人工智能开发自动检测系统并提高开源社区的安全意识将非常重要。此外,在法律法规方面,可能会加强对此类恶意软件的开发和传播的打击力度。
然而,这样的案例也证明了开源透明度的好处。一旦发现问题,就可以快速解决。未来,如何平衡安全性和便捷性将是整个科技行业面临的挑战。
【术语解释】
PyPI(Python 包索引):
Python 编程语言的软件存储库。
梳理攻击:
一种利用被盗信用卡信息进行欺诈交易的方法。就像钓鱼一样,扔大量的鱼饵才能钓到鱼,你要尝试大量的卡牌信息,才能找到有效的卡牌信息。
WooCommerce:
可与 WordPress 一起使用的 EC 插件。
逆向实验室:
网络安全公司。验证文件和软件安全性的专家组。
插座:
一家提供开源安全平台的公司。我们正在开发工具来检测软件供应链中的安全风险。
参考链接
PyPI – Python 包索引(外部)Python 开发人员的官方包存储库。搜索并安装软件。
WooCommerce(外部)用于使用 WordPress 创建在线商店的免费插件。高度可定制。
ReversingLabs(外部) 一家专门从事文件和软件安全的公司。提供威胁检测和分析服务。
Socket(外部)开源安全平台。检测软件供应链中的安全风险。
[参考视频]
[编者后记]
您有没有想过您随意使用的程序背后潜藏着哪些威胁? PyPI 的这个案例研究说明了与开源便利相伴的风险。作为开发人员,您会检查所使用的软件包的来源吗?另外,在使用电子商务网站时,您如何评估支付系统的安全性?如果您能在社交媒体上分享您对随着技术发展而不断变化的安全性质的看法和经验,我们将不胜感激。
