OpenSSF 开源的“包分析”工具发现了大量恶意 npm、PyPI 包

由 Linux 基金会提供支持的开源安全基金会 (OpenSSF) 发布了一个 Package Analysis —— “包分析”工具,该工具可以识别各类恶意软件,捕捉和对抗对开源注册表的恶意攻击。

Package Analysis 项目旨在了解开源存储库中可用包的行为和功能:它们访问哪些文件、连接到哪些地址以及运行哪些命令。

该项目还跟踪包的行为随时间的变化,以确定以前安全的软件何时开始出现可疑行为。

据 OpenSSF称,在持续不到一个月的测试运行中,Package Analysis 已经能够识别出 200 多个恶意 PyPI 和 npm 组件。绝大多数恶意包都是依赖混淆和仿冒攻击。比如 “colorsss” npm 包,据外媒 bleepingcomputer 介绍,“colorsss” 包是流行的 "colors" npm 库的仿冒域名,但除了包含来自 colors 库的一些合法文件外,恶意的“colorsss”包还包含混淆的恶意软件:

如图所示,“colorsss”中的混淆代码包含 Discord 令牌窃取程序,这是非常常用的恶意软件。

 OpenSSF 在本周发布的一篇博文中表示:“尽管该项目已经开发了一段时间,但直到最近根据初步经验进行了大量修改后才变得有用。” 而该 Package Analysis 工具下一步的优化计划如下:

  • 随着时间的推移,检测包行为的差异;
  • 自动处理包分析结果;
  • 在处理包时,存储包本身以进行长期分析; 
  • 提高管道的可靠性。
优秀的个人博客,低调大师

微信关注我们

原文链接:https://www.oschina.net/news/193958/open-source-package-analysis-tool

转载内容版权归作者及来源网站所有!

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。

相关文章

发表评论

资源下载

更多资源
优质分享Android(本站安卓app)

优质分享Android(本站安卓app)

近一个月的开发和优化,本站点的第一个app全新上线。该app采用极致压缩,本体才4.36MB。系统里面做了大量数据访问、缓存优化。方便用户在手机上查看文章。后续会推出HarmonyOS的适配版本。

Mario,低调大师唯一一个Java游戏作品

Mario,低调大师唯一一个Java游戏作品

马里奥是站在游戏界顶峰的超人气多面角色。马里奥靠吃蘑菇成长,特征是大鼻子、头戴帽子、身穿背带裤,还留着胡子。与他的双胞胎兄弟路易基一起,长年担任任天堂的招牌角色。

Apache Tomcat7、8、9(Java Web服务器)

Apache Tomcat7、8、9(Java Web服务器)

Tomcat是Apache 软件基金会(Apache Software Foundation)的Jakarta 项目中的一个核心项目,由Apache、Sun 和其他一些公司及个人共同开发而成。因为Tomcat 技术先进、性能稳定,而且免费,因而深受Java 爱好者的喜爱并得到了部分软件开发商的认可,成为目前比较流行的Web 应用服务器。

Sublime Text 一个代码编辑器

Sublime Text 一个代码编辑器

Sublime Text具有漂亮的用户界面和强大的功能,例如代码缩略图,Python的插件,代码段等。还可自定义键绑定,菜单和工具栏。Sublime Text 的主要功能包括:拼写检查,书签,完整的 Python API , Goto 功能,即时项目切换,多选择,多窗口等等。Sublime Text 是一个跨平台的编辑器,同时支持Windows、Linux、Mac OS X等操作系统。