当前位置:主页>资 讯>安全动态>

Python官方库软件包SSH-Decorator被植入后门


 

  据Reddit用户报告,在Python库的SSH-Decorator软件包中发现了窃取用户SSH私钥及帐号密码的后门,目前该库已被Python官方移除。SSH-Decorator为以色列开发人员Uri Goren开发,主要用途为解决用户从Python代码中发起的SSH通信连接。

  事件起因

此次事件最早于5月5日开始发酵。Github上的开发人员mowshon发现,多个新近版本的SSH-Decorator模块中含有后门,该后门功能具备收集用户SSH密钥信息,并发送到以下远端服务器的机制:

http://ssh-decorate.cf/index.php



 

经分析,SSH-Decorator的0.28到0.31之间的多个版本都存在该后门。消息一经传播,就引起开源社区的广泛关注和讨论。

  开发者发声:后门是黑客攻击故意植入的

随着网络社区的一波波关注声讨,SSH-Decorator原始开发者Uri Goren终于表态了,他强调,这个锅他不背,后门是黑客攻击之后故意向SSH-Decorator软件包中植入的。

  Uri Goren还说:

  “我已经更新了我的PyPI密码,并重新转发上传了一个新的SSH-Decorator。另外,我还在软件包的自述文件中作了说明,确保用户知晓此事。”

  SSH-Decorator后续给出的自述文件是这样说明的:

  此次后门事件已引起我们的高度重视,主要原因在于之前版本的SSH-Decorator软件包被黑客非法劫持并向其中植入了恶意后门,导致从PyPi下载该软件包的用户受到影响。请务必对照检查你现在或之间版本中受影响的相关代码,特别是那些要求密钥认证的在用版本。

  强烈反响

声明过后,此次事件在Reddit社区引起了热烈讨论,成为热门话题。很多开发者言辞激烈地进行了谴责,迫于压力,Uri Goren最终从GitHub和Python官方库PyPI中彻底移除了SSH-Decorator下载库。



 

  其它类似事例

这不是开源软件第一次存在后门的事件,也就在4月底,NPM包管理团队(Node Package Manager)发现,有攻击者意欲想在流行的JavaScript软件包Mailparser中植入后门。

另外,2017年8月,NPM团队曾从一些开源软件项目中清除了将近38个被恶意感染的JavaScript软件包,这些包都具备窃取用户环境变量信息的问题。

与此次Python的第三方库PyPI出现的SSH-Decorator后门事件类似,2017年,斯洛伐克国家安全办公室也曾发现,在PyPI库中存在十余款恶意的Python软件包,之后,这些软件包被Python官方迅速移除。

  缓解修复措施

此次后门事件将开源软件安全性的讨论推向高峰,很多开发人员对此非常担忧。该事件中涉及SSH-Decorator的0.28到0.31之间的版本都存在后门机制,如果你正在使用这些版本SSH-Decorator,请务必回退到0.27或以下的安全版本为好。

(责任编辑:安博涛)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

“互联网+政务”时代,政府大数据安全如履

“互联网+政务”时代,政府大数据安全如履薄冰

2018年4月初发生的Facebook泄密事件仍然在全球范围内不断发酵,其核心原因正是数据安...[详细]

多个邮件客户端出现安全漏洞:黑客可窃取加

多个邮件客户端出现安全漏洞:黑客可窃取加密信息

北京时间5月15日上午消息,欧洲研究人员与电子前哨基金会(EFF)发布警告称,用PGP/GP...[详细]

美国查询5亿条通话记录|VTZilla兼容火狐了

美国查询5亿条通话记录|VTZilla兼容火狐了|又发现 8个类似幽灵漏洞

美国国家情报总监(ODNI)近日发布了情报社区透明度报告(Intelligence Community Tran...[详细]

从到乌克兰电网到德国钢厂:攻击工控系统五

从到乌克兰电网到德国钢厂:攻击工控系统五大真实案例

70%的IT和运营技术专业人员担心网络攻击会造成计算机和工业系统的物理损坏,这些损坏...[详细]

Windows、macOS 和 Linux 正遭受重大安全漏

Windows、macOS 和 Linux 正遭受重大安全漏洞影响

美国计算机安全应急响应中心(以下简称 “CERT” ) 5 月 9 日发布公告称,Windows、mac...[详细]

返回首页 返回顶部