Uma campanha de phishing tem como alvo os usuários do Python Package Index (PyPI) ameaçando remover seus pacotes de código se eles não passarem por um processo de validação falso, alertaram os administradores do PyPI.
Os administradores do PyPI estão alertando os usuários sobre o repositório – que permite que os desenvolvedores Python publiquem e encontrem pacotes de código para usar na construção de software – de e-mails que afirmam estar implementando um “processo de ‘validação’ obrigatório”, disseram eles em uma série de tweetsdescrevendo como o golpe funciona.
As mensagens convidam os usuários do PyPI a seguir um link para realizar a validação “ou correm o risco de o pacote ser removido do PyPI”. Os administradores garantiram aos usuários em um post que eles nunca removeriam um projeto válido do índice, e eles apenas removem projetos que são considerados maliciosos ou violam os termos de serviço da empresa.
A campanha, que os administradores dizem ser a primeira desse tipo, rouba credenciais de usuários para carregar pacotes comprometidos no repositório. Os administradores observaram que a campanha de phishing não visa repositórios de código como forma de espalhar malware pela cadeia de suprimentos de software.
Os invasores por trás do golpe já roubaram com sucesso credenciais de vários usuários do PyPI e carregaram malware nos projetos que mantêm para servir como a versão mais recente desses projetos, de acordo com o PyPI.
“Esses lançamentos foram removidos do PyPI e as contas do mantenedor foram temporariamente congeladas”, de acordo com o post do PyPI no Twitter.
Como funciona o golpe
De acordo com o PyPI, a mensagem inicial de phishing mostra que o Google está por trás do processo de validação de pacotes PyPI novos e existentes. Ironicamente, a mensagem afirma que o novo processo se deve a “um aumento de pacotes maliciosos sendo enviados para o domínio PyPI.org”.
O link leva o usuário a um site de phishing que imita a página de login do PyPI, que rouba quaisquer credenciais inseridas por meio de um site de phishing, “sites[dot]google[dot]com/view/pypivalidate”. Os dados são enviados para uma URL no domínio “linkedopports[dot]com”, de acordo com o PyPI.
Os administradores do PyPI não conseguiram determinar se o site de phishing foi projetado para retransmitir códigos de dois fatores baseados em TOTP, mas observaram que as contas protegidas por chaves de segurança de hardware não são vulneráveis ao ataque.
Os administradores do repositório estão revisando ativamente os relatórios de novas versões maliciosas e garantindo que eles sejam removidos para que as contas que foram comprometidas sejam restauradas e seus mantenedores possam continuar usando o PyPI.
Cadeia de suprimentos na mira
A campanha contraria a tendência em que os agentes de ameaças visam repositórios de código público para distribuir malware à cadeia de suprimentos de software. O código falho pode ser uma mina de ouro para os agentes de ameaças, ampliando amplamente o impacto de campanhas maliciosas quando o código comprometido é incorporado a vários aplicativos ou sites sem que desenvolvedores ou usuários saibam.
O caso Log4J – no qual uma falha em uma ferramenta de log Java amplamente usada afetou milhões de aplicativos, muitos dos quais ainda são vulneráveis - trouxe isso à tona em grande estilo, e os agentes de ameaças recentemente aumentaram os ataques a repositórios de código como forma para espalhar códigos maliciosos rapidamente pela cadeia de suprimentos.
No início deste mês, o PyPI removeu 10 pacotes de códigos maliciosos do registro depois que um fornecedor de segurança o informou sobre o problema. Os agentes de ameaças visavam o registro incorporando código malicioso no script de instalação do pacote .
O PyPI está ciente do alvo em suas costas e nos últimos anos adotou várias iniciativas de segurança para proteger melhor seus usuários.
Essas medidas incluem a adição de autenticação de dois fatores (2FA) como uma opção de login e tokens de API para carregar software no registro, um resolvedor de dependência para garantir que o instalador do pacote pip instale as versões corretas das dependências do pacote e a criação de bancos de dados de vulnerabilidades Python conhecidas em projetos PyPI.
Impedindo o ataque
O PyPI está atualmente trabalhando para tornar o 2FA mais prevalente nos projetos do repositório, disseram os administradores, acrescentando que os usuários do PyPI com o 2FA já implementado devem redefinir os códigos de recuperação se acharem que sua conta foi comprometida.
Para evitar totalmente o phishing, os usuários do PyPI devem confirmar que o URL na barra de endereço de qualquer e-mail que pretenda vir do PyPI é http://pypi.org e que o certificado TLS do site é emitido para http://pypi.org. Os usuários também devem considerar o uso de um gerenciador de senhas integrado ao navegador, twittaram os administradores.
Ativar o 2FA usando chaves de segurança de hardware ou WebAuthn 2FA também pode ajudar os usuários do PyPI a evitar serem comprometidos por tentativas de phishing, disseram eles. Na verdade, para ajudar a facilitar uma melhor proteção, o repositório atualmente oferece chaves de hardware gratuitas para mantenedores dos 1% principais projetos.
A PyPI aconselhou qualquer usuário que acredite ter sido comprometido a entrar em contato com security@pypi.org com detalhes sobre o endereço de e-mail do remetente e a URL do site malicioso para ajudar os administradores a responder a esse problema.
FONTE: DARK READING