Die Administratoren des Python-Paket-Repositorys PyPI (Python Package Index) haben Informationen über die Entdeckung von unautorisiertem Zugriff auf 174 Benutzerkonten des Dienstes veröffentlicht. Laut den Vertretern von PyPI wurden die Authentifizierungsparameter der betroffenen Benutzer aus Sammlungen zuvor kompromittierter Anmeldedaten erlangt, die durch Hacks oder Datenlecks anderer Dienste entstanden sind. Der Zugang zu den Konten in PyPI konnte aufgrund der Verwendung identischer Passwörter durch die Opfer auf verschiedenen Websites und der Nichteinbeziehung von Zwei-Faktor-Authentifizierung im Katalog PyPI erlangt werden.
Die Aktivität der Angreifer wurde nach dem Erhalt einer Reihe von Beschwerden festgestellt, in denen Benutzer berichteten, dass sie Benachrichtigungen von PyPI über die Aktivierung der Zwei-Faktor-Authentifizierung erhalten hatten, während sie zu diesem Zeitpunkt nicht in ihr Konto eingeloggt waren und selbst nichts geändert hatten. Bei der Analyse der Protokolle wurde festgestellt, dass Unbefugte Zugriff auf die Konten von 174 Benutzern hatten. Es wurden keine Spuren von Paketfälschungen oder anderer böswilliger Aktivitäten entdeckt – alle Aktionen der Angreifer beschränkten sich auf unautorisierten Zugriff und Änderungen an den Benutzerkonten.
Die betroffenen Konten wurden bis zum Abschluss der Untersuchung gesperrt, und alle anderen Benutzer von PyPI, bei denen die Zwei-Faktor-Authentifizierung nicht aktiviert war, erhielten Benachrichtigungen und es wurde ein Prozess zur erneuten Überprüfung ihrer E-Mail-Adressen initiiert. Insgesamt war die Zwei-Faktor-Authentifizierung bei 370.000 Benutzern (56%) des Katalogs nicht aktiviert.
Quelle: opennet.ru
