Los administradores del repositorio de paquetes de Python PyPI (Python Package Index) levantaron el bloqueo después de que se descubrió que 1500 proyectos fueron creados no por atacantes, sino por un equipo de seguridad de la empresa VK, que posee el dominio inbox.ru. El objetivo declarado era prevenir posibles ataques a bibliotecas externas utilizadas en VK. Los representantes de VK se disculparon y aseguraron que no registrarán proyectos de esta manera para identificar y prevenir ataques.
Recordemos que la semana pasada se bloqueó el uso de direcciones de correo @inbox.ru en PyPI al crear nuevos proyectos debido al registro de más de 1500 proyectos que supuestamente podrían haber sido utilizados para atacar a los usuarios que siguen las recomendaciones de chatbots o que cometen errores al escribir los nombres de los paquetes. En los proyectos se utilizaron nombres de bibliotecas inexistentes, erróneamente recomendadas por grandes modelos de lenguaje (slap-squatting) o similares a los nombres de proyectos populares.
Fuente: opennet.ru
