城市直播房产教育博客汽车
投稿投诉
汽车报价
买车新车
博客专栏
专题精品
教育留学
高考读书
房产家居
彩票视频
直播黑猫
投资微博
城市上海
政务旅游

PyTorch安装包出问题,官方警告这些用户请立即卸载!

7月11日 话藏心投稿
  Alex羿阁发自凹非寺
  量子位公众号QbitAI
  所有在2022年12月25日至12月30日期间,在Linux系统安装了PyTorchnightly(每日更新版)的用户,请立即卸载!
  上述消息来自PyTorch官方的一则最新声明。
  据官方透露,他们刚刚识别出一个与框架的torchtriton库同名的恶意依赖项,该依赖项在PyPI代码库上被破坏,并运行恶意二进制文件。
  攻击者试图窃取用户IP地址、当前工作目录等敏感数据并上传到指定地址,相关恶意代码在从PyPI删除之前已被下载2300次。
  不过就在事情一面倒时,攻击者却自己发表了声明,坚称并无恶意,一切只是为了道德研究。
  那么到底发生了什么?
  具体事情是这样的:
  攻击者在Python的官方索引库:PyPI(PythonPackageIndex),创建了一个叫torchtriton的Python软件包。
  为何取这个名字?
  当然是故意的。
  这样就能和PyTorch本身有的一个包名字相匹配,好比玩起了Cosplay。
  然后,由于名字相同,假torchtriton就被跟着上传到了PyPI中。
  又因为PyPI索引具有优先权,所以假torchtriton就被默认安装到用户的设备上了,而真正的官方版本却被搁置到一旁。
  这就是所谓的供应链攻击,在公共软件包索引上,被托管的软件包之间的的依赖关系都受到了直接影响。
  不出所料,这个假torchtriton自带一肚子坏水:
  它比官方版多了上传敏感数据的代码,还包含一个恶意的triton二进制文件。
  一旦被安装在用户设备上,它就可以入侵系统,窃取用户的重要数据,比如:主机名、用户名、系统中的已知用户,以及SSH密钥等。
  据悉用户的列表是从etcpasswd中提取的,幸运的是,它实际上并不包含任何密码或密码哈希值。
  至于SSH密钥,这是安全外壳(SSH)协议中使用的安全访问凭证,也是Linux服务器运维的关键。
  有网友指出:关于SSH密钥,Linux存在一些漏洞,而iOS和Android的安全模型就不会允许Python软件包窃取SSH密钥。
  不过,最好的解决方案是实施最小权限原则,不要给程序授予任何不必要的权限。
  另外,或许也可以考虑请雇人检查软件包。
  用户这边,如果你记不清自己下载的是哪个版本,官方给出了一个检查的办法:
  输入以下命令,在torchtriton包(PYTHONSITEPACKAGEStritonruntimetriton)中搜索恶意二进制文件,然后就能看到在当前的Python环境是否受到影响。
  事件后续
  在官方声明中,PyTorch也提出了他们的解决策略。
  PyTorch将torchtriton依赖项重命名为PyTorchtriton,并在PyPI上保留了一个虚拟包,以防止类似的攻击。
  同时,官方也发推呼吁在2022年12月25日至12月30日期间下载了恶意版本的用户立即卸载,并使用最新版本。
  事情进一步发酵后,有媒体顺藤摸瓜,根据被盗数据传输到的域名,找到了该域名背后的所有者。
  公共记录显示,该域名于12月21日刚刚注册,就在Pytorch事件发生的几天前。
  据BleepingComputer消息,这位所有者坚称自己的做法不是恶意的,只是为了道德研究,而且所有数据都已删除。
  我为此承担责任并道歉。与此同时,我想向你们保证,我无意窃取别人的秘密。
  我已经在12月29日(几乎是官方宣布的三天前)在确认漏洞存在后向Facebook报告了这个问题。
  我还通过HackerOne向其他可能受到影响的公司提交了报告。
  如果我是恶意的,我将永远不会填写任何漏洞赏金报告,而是只把数据出售给出价最高的人。
  对于发送许多用户敏感数据的原因,他进一步解释:在过去调查依赖混淆攻击时,大多数情况下不可能根据受害者的主机名、用户名和CWD来识别他们。
  这就是我这次决定发送更多数据的原因,但是回顾过去,这是一个错误的决定,我应该更加谨慎。
  对于攻击者的这一说法,目前PyTorch官方还未做出回应。
  对这次PyTorch事件,你怎么看?
  参考链接:
  〔1〕https:twitter。compytorchstatus1609334425384517633
  〔2〕https:www。bleepingcomputer。comnewssecuritypytorchdisclosesmaliciousdependencychaincompromiseoverholidays
  〔3〕https:thehackernews。com202301pytorchmachinelearningframework。html
  〔4〕https:news。ycombinator。comitem?id34202662
  完
  量子位QbitAI头条号签约
  关注我们,第一时间获知前沿科技动态
投诉 评论 转载

宝可梦奇闻趣事关于君莎小姐,动画中才有的珍贵精灵小伙伴们好呀,本篇小二要带来的依然是奇闻趣事的文章,本次的奇闻趣事小二会说到关于叶伊布行家与冰伊布行家、君莎小姐这个动画中出现的人物、第六代游戏《XY》的相关趣事,也会说到动画……抓住企业微信视频号!这可能是微信留给B端商家最后的机会文章来源:36氪企服点评作者:杜会堂原文链接:抓住企业微信视频号!这可能是微信留给B端商家最后的机会36Kr企服点评文章目录用企业微信视频号进行品牌传播用企业……PyTorch安装包出问题,官方警告这些用户请立即卸载!Alex羿阁发自凹非寺量子位公众号QbitAI所有在2022年12月25日至12月30日期间,在Linux系统安装了PyTorchnightly(每日更新版)的用户……三星E4屏还能战吗?小米11U笑而不语,网友护眼表现是关键最近有网友对三星E4屏幕的表现有点怀疑,觉得三星E4屏毕竟是两年前的产品了,放在现在肯定有些落后了,对此只能说屏幕的最终观感如何,除了屏幕本身的基础素质,还要考虑厂家的调校和优……小寒养生,记得收藏这些养生要点!小寒,是24节气中的第23个节气。数九寒天,民谚:小寒时处二三九,天寒地冻冷到抖,也有小寒胜大寒之说。小寒的来,标志着一年中最寒冷的时节到来了。这时也正是冬令进补好时节,……郑州人冬季遛娃都想去哪玩?3个好玩适合冬日出游的地方!家里的神兽们是不是已经正式开启了美好的寒假时光宝爸宝妈们也开始了和孩子们的斗智斗勇双方各出奇招,家长千防万防防不住孩子们玩手机看电视让小王说呀,与其严防死守,……深圳国企接手恒大百万花城,项目挣扎近10年后更名迎新生1月6日,惠州市融瑞发实业投资有限公司在本地媒体刊登《变更公告》:企业开发的位于惠州市惠阳区秋长街道将军路的原恒大百万花城花园项目,现拟向主管部门申请更名为深信君庭。针对……网友总结内娱女明星咖位双神赵丽颖杨幂,你认同这个说法吗?双神:赵丽颖;杨幂赵丽颖的剧总播放量全网断层第一,剧的评分和口碑第一,国民度很高,十年11个卫视年冠〔奋斗〕手握四大最强王牌:花千骨(有多少人是从小骨入坑的呢?)、……再快一点?动态内容如何加速未来已来,只是不均衡地分布在当下近年来Web3的概念在程序员的小圈子也几乎是人尽皆知了。功能再强,噱头再足,但是如果访问速度没有跟上,一起都是浮云。哪怕拿现在已经成熟的W……大杯才是亲儿子?卢伟冰反其道而行之,RedmiK60同样值得一直以来,手机圈内人都知道,所有的品牌发布新机,只有带PRO的才是主打机型,而标准版作为阉割版本,只是为了将价格做得好看一点罢了。苹果手机可以说是最明显的,iPhone14Pr……新春佳节到来之际福利轻薄本推荐灵耀14高颜值商务办公新春佳节到来之际想升级笔记本电脑装备,抄底高性价比轻薄商务本,不要错过这款灵耀142022,拥有12代酷睿i51240P处理器、16GBLPDDR5内存、512GBPCIe4。……父亲的格局,决定孩子飞多高母亲的修养,决定孩子飞多远我们常说:家庭是孩子的第一所学校,父母是孩子的第一任老师。教育好自己的孩子,是父母一生中最重要的事业,也是任何成功都无法超越的荣耀。教育家卢梭说:人的教育,在……
吉利集团总裁助理谈江西营商环境企业深切感受到了贵宾式服务61分!MVP奖杯在招手商品包装应回归实用哪些行业需要办理edi许可证?孩子瘦就是营养吸收不良么?如何改善?记者李铁打响整顿第一枪足球终于把整个体育行业拖下水崂山很靓很浪漫2023年首个澳门旅行团打卡崂山风景区成都近郊深藏的一个小众旅游地一一大邑丘陵重镇悦来古镇中国最美的九大公路,有车没车,有生之年一定要走一趟春天多给孩子吃这水果,高维C护眼又明目,做成甜品比鸡蛋还嫩滑金融赋能制造业高质量发展我的镇巴黎坝之行孩子偷了家里100元,到底该不该送派出所?初三作文盼望接受磨练全美声誉最好的十佳公司排行榜疯狂一战!四人轰101分仍输球,汤神梦回巅峰,悍将送绝杀池上古诗的意思是什么二楼王先生茄子这样做更好吃,吃出新高度使用针灸面膜祛斑有效吗《三角形的特性》说课稿离家出走的孩子的心理离家出走的孩子有什么心理肖战微博之夜一人独揽五大笑点,比贾玲演小品还搞笑,姨母笑霸屏甘草片泡水能天天喝吗喝甘草片泡的水有哪些禁忌兴高采烈是什么意思(成语及解释整理)

友情链接:中准网聚热点快百科快传网快生活快软网快好知文好找