• 我的订阅
  • 科技

PyTorch 安装包出问题

类别:科技 发布时间:2023-01-03 21:15:00 来源:浅语科技

“所有在2022年12月25日至12月30日期间,在Linux系统安装了 PyTorch-nightly(每日更新版)的用户,请立即卸载!”

上述消息来自PyTorch官方的一则最新声明。

PyTorch 安装包出问题

据官方透露,他们刚刚识别出一个与框架的“torchtriton”库同名的恶意依赖项,该依赖项在PyPI代码库上被破坏,并运行恶意二进制文件。

攻击者试图窃取用户IP地址、当前工作目录等敏感数据并上传到指定地址,相关恶意代码在从PyPI删除之前已被下载2300+次。

不过就在事情一面倒时,攻击者却自己发表了声明,坚称并无恶意,一切只是为了道德研究。

那么——到底发生了什么?

具体事情是这样的:

攻击者在 Python的官方索引库:PyPI (PythonPackageIndex),创建了一个叫“torchtriton”的Python软件包。

PyTorch 安装包出问题

为何取这个名字?

当然是故意的。

这样就能和PyTorch本身有的一个包名字相匹配,好比玩起了Cosplay。

然后,由于名字相同,“假torchtriton”就被跟着上传到了PyPI中。

又因为PyPI索引具有优先权,所以假torchtriton就被默认安装到用户的设备上了,而真正的官方版本却被搁置到一旁。

这就是所谓的供应链攻击,在公共软件包索引上,被托管的软件包之间的的依赖关系都受到了直接影响。

不出所料,这个假torchtriton自带一肚子坏水:

它比官方版多了上传敏感数据的代码,还包含一个恶意的triton二进制文件。

一旦被安装在用户设备上,它就可以入侵系统,窃取用户的重要数据,比如:主机名、用户名、系统中的已知用户,以及SSH密钥等。

据悉用户的列表是从/etc/passwd中提取的,幸运的是,它实际上并不包含任何密码或密码哈希值。

至于SSH密钥,这是安全外壳 (SSH)协议中使用的安全访问凭证,也是Linux服务器运维的关键。

有网友指出:

关于SSH密钥,Linux存在一些漏洞,而iOS和Android的安全模型就不会允许Python软件包窃取SSH密钥。

不过,最好的解决方案是实施最小权限原则,不要给程序授予任何不必要的权限。

另外,或许也可以考虑请雇人检查软件包。

PyTorch 安装包出问题

用户这边,如果你记不清自己下载的是哪个版本,官方给出了一个检查的办法:

输入以下命令,在torchtriton包(PYTHON_SITE_PACKAGES/triton/runtime/triton)中搜索恶意二进制文件,然后就能看到在当前的Python环境是否受到影响。

PyTorch 安装包出问题

事件后续

在官方声明中,PyTorch也提出了他们的解决策略。

PyTorch将“torchtriton”依赖项重命名为“PyTorch-triton”,并在PyPI上保留了一个虚拟包,以防止类似的攻击。

PyTorch 安装包出问题

同时,官方也发推呼吁在2022年12月25日至12月30日期间下载了恶意版本的用户立即卸载,并使用最新版本。

事情进一步发酵后,有媒体顺藤摸瓜,根据被盗数据传输到的域名,找到了该域名背后的所有者。

公共记录显示,该域名于12月21日刚刚注册,就在Pytorch事件发生的几天前。

据BleepingComputer消息,这位所有者坚称自己的做法“不是恶意的”,只是为了道德研究,而且所有数据都已删除。

我为此承担责任并道歉。与此同时,我想向你们保证,我无意窃取别人的秘密。

我已经在12月29日(几乎是官方宣布的三天前)在确认漏洞存在后向Facebook报告了这个问题。

我还通过HackerOne向其他可能受到影响的公司提交了报告。

如果我是恶意的,我将永远不会填写任何漏洞赏金报告,而是只把数据出售给出价最高的人。

对于发送许多用户敏感数据的原因,他进一步解释:

在过去调查依赖混淆攻击时,大多数情况下不可能根据受害者的主机名、用户名和CWD来识别他们。

这就是我这次决定发送更多数据的原因,但是回顾过去,这是一个错误的决定,我应该更加谨慎。

对于攻击者的这一说法,目前PyTorch官方还未做出回应。

以上内容为资讯信息快照,由td.fyun.cc爬虫进行采集并收录,本站未对信息做任何修改,信息内容不代表本站立场。

快照生成时间:2023-01-04 05:45:12

本站信息快照查询为非营利公共服务,如有侵权请联系我们进行删除。

信息原文地址:

openwrt更新服务漏洞cvss评分高达9.3
...注入:攻击者可在构建镜像时,通过提交包含恶意命令的软件包列表,将任意命令注入构建过程,将导致生成的固件镜像即使使用合法密钥签名
2024-12-12 12:07:00
开源编程语言r存在恶意代码漏洞
...意文件在反序列化时执行任意代码。如果相关代码牵涉到软件包,则可能引发供应链攻击。IT之家注:序列化是将对象转化为可传输的字节序列过程,而反序列化便是将字节序列重新转换为对象的
2024-05-04 20:37:00
DevSecOps 中的AI:从“智能副驾”到“自动驾驶”
...预测,大幅缩短发现和修复问题的时间,从源头防止恶意软件包进入企业。首先是利用基于AI的严重性和上下文分析来进行自动化漏洞扫描和检测,然后是自动修复。尽管取得了上述进步,但在基
2024-01-11 15:30:00
对用户影响不大,针对苹果 Mac 用户的新勒索软件 Turtle 曝光
...括 Windows、Linux 和 macOS)进行了编译。macOS .pkg 文件不是软件包,而是为 Intel 和 Apple Silicon Mac 编译的 Mach-O 可执行文件
2023-12-05 09:16:00
卡巴斯基推出linux版kvrt杀毒软件
...有需求,可以从卡巴斯基官网下载新版本程序,网站上的软件包每天都会更新数次。无法设置计划扫描该程序可通过图形界面或命令行运行。但只能手动运行,无法设置计划扫描。权限该发行版作为
2024-06-04 09:54:00
深度deepin 25系统来了!5大保护 稳如磐石
.../ dpkg等命令进行了接管,仍然支持通过apt/ apt-get/ dpkg安装软件包。3、如何启用“无忧还原”
2025-01-21 20:01:00
Check Point CloudGuard如何破解云原生安全困局?
...个云资产上发现的漏洞的详细信息。左侧显示了 CVE(按软件包索引)、威胁和密钥选项卡。此外,集成到 CloudGuard CNAPP 平台中的无代理工作负载保护 (AWP)
2023-06-01 12:00:00
金融企业2024年需要关注的两大DevOps趋势
...软件产品并部署到相应服务器,而制品库关注的正是这个软件包的生命周期信息,包括代码贡献者、需求满足情况、测试通过与否等等。在金融领域,制品库管理被看作是实现DevSecOps的
2024-01-31 12:30:00
免费开源压缩工具 PeaZip 10.0 发布:全新 UI、内存占用减少 30%
... graph)已移动至按钮栏,方便查看。为确保安全性,每个软件包的 SHA256 哈希值现已在专用的 SHA256
2024-10-30 09:48:00
更多关于科技的资讯:
人力资源管理专家汪江涛:以人才体系创新激活企业内生动力
文/许笑“人力资源管理的价值,在于精准识别组织痛点,通过体系搭建、机制创新与人才激活,将人力资源转化为推动企业前行的动能
2025-09-15 11:17:00
长白时评评论员 久泰平近日,围绕“预制菜”的争论持续发酵,引发广泛关注。表面上看,双方争执的焦点是“什么才算预制菜”,实则揭开了餐饮行业一个长期被回避的核心议题
2025-09-15 11:22:00
威海智造 冠军领航 | 从“千规千面”到“千舱千智”,一艘高端客滚船的“冠军制造”算法
大众网记者 宁晓洁 仇艺畅 威海报道威海湾畔,巨轮林立,焊花飞溅。这里是招商工业威海船厂的生产现场,一艘艘高端客滚船正在建设中
2025-09-15 11:26:00
威海智造 冠军领航 | 于“场景”处深耕,向“高端”处跃迁
□宁晓洁9月9日上午,“高质量发展中国行——冠军制造 工赋山东”活动自威海“启程”,三十多位来自中央及省重点媒体的记者
2025-09-15 11:31:00
2025海口第二届卫生健康知识脱口秀大赛进入复赛30强名单出炉
消费日报网讯(记者 郑红梅)9月12日,以“健康椰城 科普达人”为主题的2025海口市第二届卫生健康知识脱口秀大赛完成初评工作
2025-09-15 11:41:00
张家界武陵源AIGC短视频培训为宣传注入科技动能
近日,张家界市武陵源区“镜头有品+网评有巧+AI创造”AIGC短视频培训班开课。全区百余位文旅从业者与短视频创作者齐聚一堂
2025-09-15 11:56:00
响应工信部试点,元萝卜“做家电价格的机器人”锚定养老场景
近日,在工业和信息化部、民政部联合推动的智能养老服务机器人结对攻关与场景应用试点工作背景下,商汤科技旗下家用机器人品牌“元萝卜”成功入选试点名录
2025-09-15 12:11:00
贾少谦:海信没有秘密,只有长期主义的“苦炼”与“修行”
“海信没有秘密,海信的秘密就是坚持长期主义。”9月11日,海信集团董事长贾少谦受邀参加正和岛发起的标杆企业案例分享活动
2025-09-15 12:22:00
罗永浩凌晨“喊话”西贝创始人贾国龙当面对话
大皖新闻讯 近几日,罗永浩与西贝预制菜风波一直持续发酵,霸榜各大平台热搜。9月13日,罗永浩发文称“西贝的事告一段落”
2025-09-15 12:47:00
提供“2500+”岗位 蜀山区秋季首场招聘会走进合肥大学
大皖新闻讯 AI工程师、短剧编剧、金融科技……这些新兴岗位成为招聘会上的“香饽饽”!9月12日,蜀山区秋季招才引智首场招聘会在合肥大学火热开启
2025-09-15 12:47:00
智造世界 创造美好|蚌埠:奋力打造产值超千亿元智能传感产业集聚区
大皖新闻讯 9月12日,2025年世界制造业大会会前集中采访团来到位于蚌埠经济开发区的中国传感谷。“你好,可以和你握个手吗
2025-09-15 12:47:00
九章云极:AI+浪潮下的中国样本,把最新的普惠智算服务带到服贸会
2025年中国国际服务贸易交易会在北京国家会议中心和首钢园区举行。作为全球服务贸易领域最具影响力的年度盛会,历经13年发展的服贸会已成为促进国际经贸合作的重要平台
2025-09-15 13:00:00
金秋送实惠,顺丰三重好礼已就位,等你来解锁
金秋送爽,心意正浓。为提振消费,全方位扩大国内需求,中国消费者协会自9月15日开始,发起为期一个月的“3·15金秋购物节”公益活动
2025-09-15 13:25:00
港超劲旅东方足球队获XDAG基金会七位数班费赞助
8月10日,港超联赛劲旅东方足球队曾与XDAG基金会联合召开记者会,宣布新球季XDAG基金会将向东方足球队赞助7位数字班费
2025-09-15 13:25:00
在全球人工智能加速变革与国家区域协调战略深化的关键期,广西亟需通过AI技术重塑区域核心竞争力。然而,全区创新要素积累不足与核心技术供给短缺的结构性短板
2025-09-15 14:32:00