【安全通知】PyPI 官方仓库遭遇request恶意包投毒

腾讯洋葱反入侵系统发现PyPI官方仓库出现request恶意包,国内开源镜像站也可能受到影响。攻击者通过伪装知名python库requests进行钓鱼,可能导致用户敏感信息泄露、数字货币密钥窃取等风险。建议各开源镜像站自查并清除恶意库,确保用户安全。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

作者:

腾讯洋葱反入侵系统

七夜、vspiders、conan

近日,腾讯洋葱反入侵系统检测发现 PyPI官方仓库被恶意上传了request 钓鱼包,由于国内开源镜像站均同步于PyPI官方仓库,所以该问题不仅会通过官方仓库,还可能通过各个开源镜像站影响广大用户,腾讯安全应急响应中心(TSRC)秉承共建安全生态的原则,TSRC在此建议各开源镜像站以及对开源镜像站有依赖的公司,请尽快自查处理,确保恶意库得到清除,保障用户安全。

事件描述 

7月31号 攻击者在PyPI官方仓库上传了request 恶意包,该恶意包通过伪造著名python 库 requests 包名来进行钓鱼, 攻击者可对受感染的主机进行入侵,并实施窃取用户敏感信息及数字货币密钥、种植持久化后门、命令控制等一系列活动。

恶意包感染过程如下:

1.用户安装

根据用户习惯,在安装requests包,容易将名字打错为 request,结果是使用pip安装成恶意包。

pip install requests -->  pip install request

由于reques

评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值