因恶意用户和恶意包过多,PyPI 暂停新用户注册和项目创建

Python包的官方注册表PyPI由于大量恶意用户和恶意包的增加,暂时停止了新用户注册和新项目上传。这一举措是为了解决平台应对能力超出负荷以及管理员休假的问题。PyPI在过去曾遭受过恶意软件分发的攻击,此次暂停旨在防止进一步的供应链攻击。
摘要由CSDN通过智能技术生成

6e4d93dbd0ee9a3f3ec4e7a6a73e028c.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

Python包的官方第三方注册表 PyPI宣布,在颁发新通知之前,暂停新用户注册和新项目上传。这一意外措施是由 PyPI 疲于应对大量涌入的恶意用户和恶意包引发的。

b5eabf41ffc809e7b27b8a88e1d37c5c.gif

a43490dc8d19fd7d43fad93e5d786f5a.png

PyPI 临时暂停新用户和项目注册

截止今天,PyPI 临时暂停了新用户注册和项目创建,后续将另发恢复通知。

PyPI 管理员在5月20日发布事件通知提到,“暂停在 PyPI 上注册新用户和新项目名称。上周所创建的恶意人员和恶意项目的数量超过了我们及时响应的能力,而多名 PyPI 管理员请假更是雪上加霜。”

尽管注册表管理员并未确切披露导致冻结新注册的罪魁祸首(恶意人员和项目名称),但这种预防性措施有望在找到更长久的解决方案之前阻止对手。

通知中提到,“我们在周末进行了重组,新用户和新项目注册临时暂停。”和其它开源仓库一样,PyPI 经常被滥用于分发恶意软件。2023年3月,恶意 PyPI 包 colourfool 被指分发 “Color-Blind” 恶意软件。同月,PyPI 包 “Microsoft-helper” 和  “reverse-shell” 被指释放信息窃取工具,滥用 Discord 提取机密信息。

PyPI 管理员此举可能并不会影响 Python 包的已有维护人员发布制品新版本。

代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com


推荐阅读

奇安信入选全球《软件成分分析全景图》代表厂商

Python 开发人员提醒:PyPI 木马包假冒流行库发动攻击

451个PyPI包被指安装Chrome扩展窃取密币

三个PyPI恶意包通过木马发动供应链攻击

恶意PyPI 包利用Cloudflare 信道窃取开发系统信息

黑客在 NPM 中注入恶意包,发动 DoS 攻击

原文链接

https://www.bleepingcomputer.com/news/security/pypi-temporarily-pauses-new-users-projects-amid-high-volume-of-malware/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

c4cbb4f7d1297de20115f3d6d50ffd27.jpeg

8254bb376e3753cdc2b5070b81d1bb99.jpeg

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   84e41bd68d8c09588edcde8c1b71d306.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值