Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: PyTorch ciddi güvenlik açığından etkilendi
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » PyTorch ciddi güvenlik açığından etkilendi

Genelİşletim Sistemleri

PyTorch ciddi güvenlik açığından etkilendi

teknomers
Son güncelleme: 4 Ocak 2023 02:33
teknomers
Paylaş
Paylaş

PyTorch’a kötü niyetli bir bağımlılığın Python geliştiricilerini kandırdığı bulundu (yeni sekmede açılır) indirmeye ve ardından hassas verilerini çalmaya.

PyTorch kısa süre önce, adını çerçevenin “torchtriton” kitaplığıyla paylaşan kötü amaçlı bir bağımlılık keşfettiğini açıkladı. Tatillerde her gece PyTorch kuran yöneticilerin güvenliğinin ihlal edildiği söylendi ve platform onları çerçeveyi ve sahte ‘torchtriton’ bağımlılığını derhal kaldırmaya çağırdı.

Aynı ada sahip hile şu şekilde çalışır: Bağımlılıkları yakalarken PyPI, PyTorch-nightly’den önceliklidir. Sonuç olarak, kullanıcılar meşru olan yerine kötü amaçlı bağımlılığı çeker.

Binlerce kurban

“PyPI dizini öncelikli olduğundan, resmi depomuzdaki sürüm yerine bu kötü amaçlı paket kuruluyordu. Bu tasarım, birinin bir üçüncü taraf dizininde bulunanla aynı ada sahip bir paketi kaydetmesine olanak tanır ve pip kendi paketini yükler. sürüm varsayılan olarak,” dedi PyTorch ekibi uyarısında.

Raporlar, kötü amaçlı bağımlılığın zaten 2.000’den fazla kez indirildiğini ve IP adresleri ve kullanıcı adlarından mevcut çalışma dizinlerine kadar her türlü hassas veriyi topladığını iddia ediyor. Ayrıca diğer şeylerin yanı sıra /etc/hosts, /etc/passwd içeriğini ve $HOME/* içindeki ilk 1.000 dosyayı da okur.

Çalınan veriler, wheezy.io DNS sunucusu kullanılarak şifrelenmiş DNS sorguları yoluyla h4ck.cfd etki alanına yüklenir.

Bununla birlikte, hikaye bir olay örgüsüne sahiptir – çünkü h4ck.cfd alanındaki bir bildirim, tüm alıştırmanın etik araştırma olduğunu iddia ediyor gibi görünmektedir:

Bildirimde “Merhaba, günlüklerinizde buna rastladıysanız, bunun nedeni muhtemelen Python’unuzun yanlış yapılandırılmış olması ve bir bağımlılık karışıklığı saldırısına karşı savunmasız olmasıdır.” ana bilgisayar adı ve mevcut çalışma dizini gibi) bana. Kimin savunmasız olduğunu belirledikten sonra ve [reported] sunucunuzla ilgili tüm meta verilerin bulunması silinecek.”

Ancak bazı uzmanlar, ikili dosyanın “meta verilerden” daha fazlasını topladığını iddia etti – etik bir bilgisayar korsanının dokunmayacağı SSH anahtarlarını, .gitconfig’i, ana bilgisayarları ve parola dosyalarını ele geçiriyor. Ayrıca, radarın altında kalmasını sağlamak için bilinen anti-VM teknikleri kullanılarak ‘torchtriton’ gözlemlendi ve son olarak, yük gizlendi ve tamamen ikili formatta tutuldu.

Kötü niyet mi?

Yine de yaptığı açıklamada, BleepingBilgisayaralan sahibi beyaz bilgisayar korsanıyla ilgili hikayesini sürdürdü:

“Hey, PyPi’de torchtriton paketini talep eden benim. Bunun kötü niyetli olmadığını unutmayın!

Kullanıcının tüm verilerini göndermemekle daha iyi bir iş çıkarmış olabileceğimi anlıyorum. Daha fazla meta veri göndermemin nedeni, geçmişte bağımlılık karışıklık sorunlarını araştırırken, çoğu durumda kurbanları ana bilgisayar adı, kullanıcı adı ve CWD ile tanımlamanın mümkün olmamasıdır. Bu sefer daha fazla veri göndermeye karar vermemin nedeni buydu ama geriye dönüp baktığımda bu yanlış bir karardı ve daha dikkatli olmalıydım.

Suçu kabul ediyorum ve özür diliyorum. Aynı zamanda, niyetimin birinin sırlarını çalmak olmadığından emin olmak istiyorum. Bu güvenlik açığını 29 Aralık’ta (duyurudan neredeyse üç gün önce) Facebook’a, güvenlik açığının gerçekten orada olduğunu doğruladıktan sonra bildirdim. HackerOne programlarından etkilenen diğer şirketlere de çok sayıda rapor verdim. Niyetim kötü niyetli olsaydı, asla herhangi bir hata ödül raporu doldurmazdım ve verileri en yüksek teklifi verene satardım.

Herhangi bir kesintiye neden olduğum için bir kez daha özür diler, aldığım tüm verilerin silindiğini temin ederim.

Bu arada, Facebook’a gönderdiğim hata raporumda onlara PyPi paketini aktarmayı teklif ettim ama şu ana kadar onlardan herhangi bir yanıt almadım.”

Yolu ile: BleepingBilgisayar (yeni sekmede açılır)



işletim-sistemi-1

Contents
  • Binlerce kurban
  • Kötü niyet mi?
Google Japan, Garip Ama İlginç Bir Klavye olan Gboard Bar’ı Tanıttı
SaaS için AI Yönetişimi: Güvenlik Liderlerinin Bilmesi Gerekenler
Bethesda Launcher Oyunlarınızı Steam’e Nasıl Aktarırsınız?
NASA’nın Artemis I Ay Misyonu için Yeni Gecikmeler
Alienware 34 QD-OLED incelemesi — şimdiye kadar gördüğüm en etkileyici monitör
ETİKETLENDİ:açığındanciddiEtkilendigüvenlikPyTorch
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Firma Halef Ararken BharatPe CEO’su Suhail Sameer, CFO’su Nalin Negi’den Vazgeçti ve Geçici CEO Olacak
Sonraki Makale NVIDIA GeForce Now, RTX 4080 desteği alıyor ve arabalara geliyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Donanım Meraklıları: Computex 2026, 3. Gün – Taipei’de Sıcaklık Artıyor
Donanım
Kritik Uyarı: 2026 FIFA Dünya Kupası Dolandırıcılıklarına Dikkat!
Siber Güvenlik
Acil! Cisco, SD-WAN’da yamanmamış sıfır gün açığına dikkat çekti
Siber Güvenlik
Surface Laptop Ultra’nın RTX Spark Süper Çip için 110W TDP hedefi
Donanım
Acil: PCPJack 230 AWS ve Google Cloud Sunucusunu Ele Geçirdi!
Siber Güvenlik
Bellek Çökmesi Yaşamadan Milyonları İşleme: Laravel Lazy Collections
Yazılım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?