Das PyPI-Katalog hat die Registrierung von E-Mail-Adressen von inbox.ru aufgrund von Spam blockiert.

Die Entwickler des Python-Paket-Repositorys PyPI (Python Package Index) haben die Blockierung von @inbox.ru E-Mail-Adressen bei der Registrierung neuer Projekte und der Hinzufügung zusätzlicher E-Mails zu bestehenden Projekten bekannt gegeben. Der Grund dafür ist eine Welle von Spam, während der mehr als 250 Konten erstellt und über 1500 irreführende Projekte erstellt wurden, die potenziell eine Sicherheitsbedrohung darstellen.

Die erstellten Projekte wurden verwendet, um Namen nicht existierender Bibliotheken zu reservieren, die fälschlicherweise von großen Sprachmodellen empfohlen wurden (sogenanntes 'slop-squatting') oder die den Namen beliebter Projekte ähneln. Vor der Blockierung durch die Administratoren von PyPI enthielten die Projekte keinen Code, es wird jedoch angenommen, dass sie in Zukunft für Angriffe auf Benutzer verwendet werden könnten, die den Empfehlungen von Chatbots blind folgen oder sich bei der Eingabe von Paketnamen vertun.

Zum Beispiel wurden Pakete mit Namen von Kommandozeilen-Utilities registriert, um Projekte anzugreifen, deren Bibliotheken und Utilities sich unterscheiden. Eine frühere Untersuchung zeigte die hohe Effektivität der Methode – ChatGPT empfahl zum Laden von Modellen aus Huggingface eine nicht existente Bibliothek namens „huggingface-cli“ und schlug vor, den Befehl „pip install huggingface-cli“ auszuführen. Der Forscher erstellte in PyPI ein Stub-Projekt mit diesem Namen und es wurde in drei Monaten über 30.000 Mal heruntergeladen.

Quelle: opennet.ru

Erwerben Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster