PyPI 生态系统中恶意代码的实证研究
软件工程
2023-09-21 v1
摘要
PyPI 为开发者提供了一个便捷且易用的包管理平台,使他们能够快速实现特定功能并提高工作效率。然而,PyPI 生态系统的快速发展导致了恶意包传播的严峻问题。恶意开发者将恶意包伪装成正常包,给最终用户带来显著的安全风险。为此,我们开展了一项实证研究,以理解 PyPI 生态系统中恶意代码生命周期的特征与现状。我们首先构建了一个自动化数据收集框架,并整理了一个包含 4,669 个恶意包文件的多源恶意代码数据集。我们初步根据这些恶意代码的行为特征将其分为五类。我们的研究发现,超过 50% 的恶意代码表现出多种恶意行为,其中信息窃取和命令执行尤为普遍。此外,我们观察到若干新颖的攻击向量与反检测技术。我们的分析显示,74.81% 的恶意包通过源代码安装成功进入最终用户项目,从而增加了安全风险。一项真实世界调查表明,许多被报告的恶意包持续存在于全球 PyPI 镜像服务器中,其中超过 72% 在被发现后长期留存。最后,我们勾勒了 PyPI 生态系统中恶意代码生命周期的画像,有效反映了不同阶段恶意代码的特征。我们还提出了一些改进 Python 开源生态系统安全性的缓解建议。
引用
@article{arxiv.2309.11021,
title = {An Empirical Study of Malicious Code In PyPI Ecosystem},
author = {Wenbo Guo and Zhengzi Xu and Chengwei Liu and Cheng Huang and Yong Fang and Yang Liu},
journal= {arXiv preprint arXiv:2309.11021},
year = {2023}
}
备注
Accepted by the 38th IEEE/ACM International Conference on Automated Software Engineering (ASE2023)