热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

PyPI包keep意外引入密码窃取模块

安全研究员发现keep、pyanxdns、api-res-py等python模块突然引入了密码窃取模块,仔细一看竟是开发者疏漏。 部分镜像站也有一定的责任,request作为老牌钓鱼包早就臭名远扬,但


第300期


你好呀~欢迎来到“安全头条”!如果你是第一次光顾,可以先阅读站内公告了解我们哦。

欢迎各位新老顾客前来拜访,在文章底部时常交流、疯狂讨论,都是小安欢迎哒~如果对本小站的内容还有更多建议,也欢迎底部提出建议哦!



1、PyPI包keep意外引入密码窃取模块

安全研究员发现keep、pyanxdns、api-res-py等python模块突然引入了密码窃取模块,仔细一看竟是开发者疏漏。 包之间互相依赖已经相当常见了,这次keep就在依赖上栽了跟头。本想引入requests包,结果不小心少打了个s,就引入了一个恶意包。虽然就算善意来想是开发者手滑,出现这种较低级的错误也有点尴尬,但不排除开发者账号被劫持或有他自己小心思的可能性,目前这三个包出现密码窃取模块的问题已分配了CVE。 

部分镜像站也有一定的责任,request作为老牌钓鱼包早就臭名远扬,但很多镜像仍未从索引中删掉它,持续对粗心大意的开发者进行着钓鱼攻击。[阅读原文]

 

2、Hello XD开始部署更大更好更强的后门

平底锅安全研究员发现Hello XD组织升级了他们的后门,如今新后门更大更好更强,逃避检测能力一流。

最初它是基于Babuk泄露代码的一个变种,如今终于要拜托它的禁锢,走自己的路,毕竟一旦接受了自己的软弱,那就只能作为Babuk变种度过平凡的软生了罢。Hello XD在谈判阶段还是很为受害者着想的,没有搞Tor站之类的隐匿行踪,而是直接用Tox在线联系,还省时省力。不过他们似乎还是有这种意向的,最新版已经开始放Tor链接了,但大家访问试了试发现网站还没上线。加密后缀如其名,就是.hello,可可爱爱的打招呼如今变成了死神的问候。至于后门,他们把开源的MicroBackdoor加入了攻击链,做出了自己特色。安全研究员认为,虽然目前它的成果寥寥,但给它时间,一定能够成长为一个顶天立地的勒索软件。[阅读原文]

 

3、德国汉堡大学收集数十万人网络流量测试Wifi安全性

虽然已经是2202年了,但很多基础性的安全问题因为设备、系统等因素仍然存在,德国汉堡大学的安全研究员感觉疫情向好就跑去大街上再测试了一次。 这次实验花了好几天时间,共收集到数十万人份的流量信息,分析后发现,接近四分之一的设备到处广播之前连接过的Wifi信息。从这些信息中,安全研究员整理出近6万个Wifi账号和密码,根据名称判断大多是知名路由器的信号与初始生成密码。 安全研究员认为根据这些泄露的账号密码,可以针对性的建立钓鱼热点,用受害者自己吐出的鱼饵去钓鱼,岂不美哉。

不过这终究只是意外发现,这次实验的本意是测试持续跟踪,有些Wifi热点会根据MAC等信息对用户持续跟踪,特别是老版本的设备和系统缺乏对这种跟踪的保护,问题很大。安全研究院提醒,买最新款就可以部分解决这种隐私问题。[阅读原文]

 

4、PACMAN:针对M1 Mac的CPU硬件攻击

麻省理工学院安全研究员发现了一种针对M1 Mac的CPU推理执行功能的攻击,可以实现任意代码执行。 PACMAN这个名字来自于指针身份验证中的PAC(指针身份验证代码),这项功能旨在将加密签名添加到指针中允许操作系统检测并阻止更改,但如今被用来访问底层文件系统。

要利用该漏洞,首先需挖到一个Mac上的内存错误,在内存错误被PAC检测到时实现绕过并扩大安全风险。坏消息是这个问题苹果解决不了将一直存在,好消息是只要及时更新其他所有软件不给黑客可乘之机就没事了。相当于你家保险柜的锁坏了,但只要大门还关着就不用想那么多。苹果也是这么说的,认为这个漏洞对Mac用户构不成危险所以研究员我谢谢你但就这样吧。[阅读原文]

 

5、Vytal Chrome插件隐藏位置做的还真不含糊

最近一款名为Vytal的Chrome插件上架市场,可以有效防止位置信息泄露。 虽然虚拟专用网络可以在一定程度上做到这种等级的隐私防护,但如果网站使用JS直接从Web浏览器中获取位置信息的话,虚拟专用网络也无能为力了:比如通过一些函数获取时区、设置、本地时间等信息,可以对真实地址做出一定准确程度的推断。 Vytal就是修补这块漏洞的最后一块砖,把时区、区域、地理等相关信息都劫持隐藏掉,但有人测试了目前效果还不算完美。

从另一个角度来看,这个插件的出现也提醒了我们还有这种方法可用,估计以后通过这种方式获取敏感信息的网站会越来越多。[阅读原文]


推荐阅读
  • 这是原文链接:sendingformdata许多情况下,我们使用表单发送数据到服务器。服务器处理数据并返回响应给用户。这看起来很简单,但是 ... [详细]
  • 本文详细介绍了云服务器API接口的概念和作用,以及如何使用API接口管理云上资源和开发应用程序。通过创建实例API、调整实例配置API、关闭实例API和退还实例API等功能,可以实现云服务器的创建、配置修改和销毁等操作。对于想要学习云服务器API接口的人来说,本文提供了详细的入门指南和使用方法。如果想进一步了解相关知识或阅读更多相关文章,请关注编程笔记行业资讯频道。 ... [详细]
  • Google在I/O开发者大会详细介绍Android N系统的更新和安全性提升
    Google在2016年的I/O开发者大会上详细介绍了Android N系统的更新和安全性提升。Android N系统在安全方面支持无缝升级更新和修补漏洞,引入了基于文件的数据加密系统和移动版本的Chrome浏览器可以识别恶意网站等新的安全机制。在性能方面,Android N内置了先进的图形处理系统Vulkan,加入了JIT编译器以提高安装效率和减少应用程序的占用空间。此外,Android N还具有自动关闭长时间未使用的后台应用程序来释放系统资源的机制。 ... [详细]
  • RouterOS 5.16软路由安装图解教程
    本文介绍了如何安装RouterOS 5.16软路由系统,包括系统要求、安装步骤和登录方式。同时提供了详细的图解教程,方便读者进行操作。 ... [详细]
  • 恶意软件分析的最佳编程语言及其应用
    本文介绍了学习恶意软件分析和逆向工程领域时最适合的编程语言,并重点讨论了Python的优点。Python是一种解释型、多用途的语言,具有可读性高、可快速开发、易于学习的特点。作者分享了在本地恶意软件分析中使用Python的经验,包括快速复制恶意软件组件以更好地理解其工作。此外,作者还提到了Python的跨平台优势,使得在不同操作系统上运行代码变得更加方便。 ... [详细]
  • Windows7企业版怎样存储安全新功能详解
    本文介绍了电脑公司发布的GHOST WIN7 SP1 X64 通用特别版 V2019.12,软件大小为5.71 GB,支持简体中文,属于国产软件,免费使用。文章还提到了用户评分和软件分类为Win7系统,运行环境为Windows。同时,文章还介绍了平台检测结果,无插件,通过了360、腾讯、金山和瑞星的检测。此外,文章还提到了本地下载文件大小为5.71 GB,需要先下载高速下载器才能进行高速下载。最后,文章详细解释了Windows7企业版的存储安全新功能。 ... [详细]
  • ShiftLeft:将静态防护与运行时防护结合的持续性安全防护解决方案
    ShiftLeft公司是一家致力于将应用的静态防护和运行时防护与应用开发自动化工作流相结合以提升软件开发生命周期中的安全性的公司。传统的安全防护方式存在误报率高、人工成本高、耗时长等问题,而ShiftLeft提供的持续性安全防护解决方案能够解决这些问题。通过将下一代静态代码分析与应用开发自动化工作流中涉及的安全工具相结合,ShiftLeft帮助企业实现DevSecOps的安全部分,提供高效、准确的安全能力。 ... [详细]
  • 本文探讨了容器技术在安全方面面临的挑战,并提出了相应的解决方案。多租户保护、用户访问控制、中毒的镜像、验证和加密、容器守护以及容器监控都是容器技术中需要关注的安全问题。通过在虚拟机中运行容器、限制特权升级、使用受信任的镜像库、进行验证和加密、限制容器守护进程的访问以及监控容器栈,可以提高容器技术的安全性。未来,随着容器技术的发展,还需解决诸如硬件支持、软件定义基础设施集成等挑战。 ... [详细]
  • 该ROM为红米3S3X手机提供了最强大的自定义功能,包括美观流畅的界面、全新的起航动画、魔幻的动画效果以及冰箱冻结功能。同时,还提供了高级设置,包括悬浮窗口显示自定义、WIFI密码查看器、S8炫酷跑马灯显示自定义等多项实用功能。此外,该ROM还优化了手机的待机时间、wifi连接速度,并支持状态栏实时网速显示和电池电量百分比显示。 ... [详细]
  • 本文介绍了C#中生成随机数的三种方法,并分析了其中存在的问题。首先介绍了使用Random类生成随机数的默认方法,但在高并发情况下可能会出现重复的情况。接着通过循环生成了一系列随机数,进一步突显了这个问题。文章指出,随机数生成在任何编程语言中都是必备的功能,但Random类生成的随机数并不可靠。最后,提出了需要寻找其他可靠的随机数生成方法的建议。 ... [详细]
  • Android Studio Bumblebee | 2021.1.1(大黄蜂版本使用介绍)
    本文介绍了Android Studio Bumblebee | 2021.1.1(大黄蜂版本)的使用方法和相关知识,包括Gradle的介绍、设备管理器的配置、无线调试、新版本问题等内容。同时还提供了更新版本的下载地址和启动页面截图。 ... [详细]
  • 20211101CleverTap参与度和分析工具功能平台学习/实践
    1.应用场景主要用于学习CleverTap的使用,该平台主要用于客户保留与参与平台.为客户提供价值.这里接触到的原因,是目前公司用到该平台的服务~2.学习操作 ... [详细]
  • 在Xamarin XAML语言中如何在页面级别构建ControlTemplate控件模板
    本文介绍了在Xamarin XAML语言中如何在页面级别构建ControlTemplate控件模板的方法和步骤,包括将ResourceDictionary添加到页面中以及在ResourceDictionary中实现模板的构建。通过本文的阅读,读者可以了解到在Xamarin XAML语言中构建控件模板的具体操作步骤和语法形式。 ... [详细]
  • 云原生应用最佳开发实践之十二原则(12factor)
    目录简介一、基准代码二、依赖三、配置四、后端配置五、构建、发布、运行六、进程七、端口绑定八、并发九、易处理十、开发与线上环境等价十一、日志十二、进程管理当 ... [详细]
  • 项目运行环境配置及可行性分析
    本文介绍了项目运行环境配置的要求,包括Jdk1.8、Tomcat7.0、Mysql、HBuilderX等工具的使用。同时对项目的技术可行性、操作可行性、经济可行性、时间可行性和法律可行性进行了分析。通过对数据库的设计和功能模块的设计,确保系统的完整性和安全性。在系统登录、系统功能模块、管理员功能模块等方面进行了详细的介绍和展示。最后提供了JAVA毕设帮助、指导、源码分享和调试部署的服务。 ... [详细]
author-avatar
我叫梁家耀_312
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有