In PyPI wurde eine Bestätigung zur Gerätewechsel eingeführt, von dem aus der Zugriff erfolgt.

Die Entwickler des Python-Paket-Repositorys PyPI (Python Package Index) haben einen zusätzlichen Überprüfungsschritt beim Login eingeführt, der eine Bestätigung per E-Mail erfordert, wenn von einem Gerät oder Browser aus zugegriffen wird, von dem aus zuvor kein Login erfolgt ist. Diese Bestätigung ist zusätzlich zur bestehenden Zwei-Faktor-Authentifizierung erforderlich, die die Eingabe eines Einmalcodes (TOTP – Zeitbasierter Einmalcode) neben den regulären Anmeldedaten erfordert. Bei der Verwendung von WebAuthn- oder Passkeys als zweiten Authentifizierungsfaktor ist eine zusätzliche Bestätigung per E-Mail nicht erforderlich.

Als Grund für die Einführung der neuen Überprüfung wird die Stärkung des Phishing-Schutzes angeführt. In letzter Zeit haben Angreifer begonnen, den Schutz durch Zwei-Faktor-Authentifizierung zu umgehen, indem sie transparentes Traffic-Proxying von Phishing-Webseiten zur echten Seite pypi.org verwenden, wodurch beim Benutzer der Anschein entsteht, mit dem tatsächlichen Katalog von PyPI zu arbeiten. Die Anmeldeseite wird ebenfalls proxyiert, und die Angreifer kontrollieren nicht nur das ursprünglich eingegebene Anmeldepasswort, sondern auch die Antwort auf die Überprüfungsaufforderung des zweiten Authentifizierungsfaktors.

Die zusätzliche Aufforderung zur Bestätigung der Anmeldedaten mit einer Warnung über den Versuch, von einem neuen Gerät aus zuzugreifen, wird eine Kompromittierung im Falle der Abfangung des TOTP-Codes und des Passworts verhindern und zudem Entwickler warnen, die ihre Geräte nicht gewechselt haben. Während des Proxyings können Angreifer die Kontodaten und den eingegebenen Einmalcode TOTP abfangen, sie können jedoch nicht das Bestätigungsverfahren per E-Mail beeinflussen, das einen Klick auf den im Brief angegebenen Link erfordert.

Wenn der Benutzer eine Bestätigungsmail erhalten hat, aber nicht versucht hat, auf das PyPI-Verzeichnis zuzugreifen, sollte er nicht auf den Link klicken. Wenn ein Anmeldeversuch stattgefunden hat, das Gerät jedoch nicht gewechselt wurde, sollte überprüft werden, ob der Anmeldeversuch über eine Phishing-Webseite erfolgte, und im Falle einer Entdeckung eines Angriffs das Passwort dringend geändert und die Aktivität im Konto überprüft werden.

Quelle: opennet.ru

60GB SSD 8Gb DDR4