Разработчиците на хранилището за Python пакети PyPI (Python Package Index) внедриха допълнителен етап на проверка при вход, изискващ потвърждение на операцията по имейл в случай на свързване от устройство или браузър, от който досега не е извършван вход. Потвърждението е необходимо в допълнение на съществуващата двуфакторна автентикация, изискваща въвеждане на еднокод (TOTP — Time-based One-Time Password) допълнително към обичайните данни за вход. При използване на ключове на база технологии WebAuthn или Passkeys за втори фактор на автентикация, допълнителното потвърждение по имейл не е необходимо.
Причината за добавянето на новата проверка е усилието за увеличаване на защитата срещу фишинг. В последно време за заобикаляне на защитата чрез двуфакторна автентикация, атакуващите превключиха на прозрачно проксиране на трафик от фишинг сайтове към реалния сайт pypi.org, което създава на потребителя илюзия за работа с реалния каталог PyPI. Страницата за вход също се проксирва, а атакуващите контролират не само първоначално въведения парол за вход, но и отговора на проверителния запрос за втори фактор на автентикация.
Допълнителното искане за потвърждение на правомощия с предупреждение за опит за вход от ново устройство ще предотврати компрометиране в случай на прихващане на TOTP кода и паролата, а също така ще предупреди разработчиците, които не са сменяли оборудването. По време на проксирането атакуващите могат да прихванат параметрите на профила и въведения еднокод TOTP, но не могат да влияят на потвърждението по имейл, което изисква кликване върху посочената в имейла връзка.
Ако потребителят е получил проверително писмо, но не е опитвал да влезе в каталога PyPI, не бива да преминава по връзката. Ако опитът за вход е бил, но устройството не е сменяло, трябва да се провери дали опитът за вход е бил направен чрез фишинг сайт и в случай на установяване на атака незабавно да се смени паролата и да се провери активността в профила.
Източник: opennet.ru
