Python pakettide PyPI (Python Package Index) hoidjad on rakendanud kaitset projektide hõivamise vastu vabastatud domeenide ostmise kaudu, mis on märgitud konto seadetes. Rünnak põhineb sellel, et ründajad otsivad kontosid, mis on seostatavad aegunud domeenide e-posti aadressidega, registreerivad seejärel vabastatud domeeni endale, suunavad e-posti liikluse oma serverisse ja saavad kontrolli e-posti üle, et alustada unustatud parooli taastamise protsessi. 2022. aastal sai sel viisil kontrolli Python paketi ctx üle.
Sarnaste rünnakute vältimiseks on PyPIs rakendatud igapäevane jälgimine domeeninime, mis kehtib kasutatavate e-posti aadresside domeenide suhtes. Domeeni aegumisega seotud e-posti aadressid muudetakse nüüd automaatselt kinnitamata olekusse. PyPI ei luba parooli taastamise toimingut kinnitamata aadresside puhul. Uue verifikatsiooni võib algatada ainult konto omanik, kes teab parooli.
Alates juuni algusest on PyPI kasutajabaasis tuvastatud üle 1800 e-posti aadressi, mis on seotud õigeaegselt pikendamata domeenidega. Alates 1. jaanuarist 2024 on PyPI kataloogis kohustuslik kaksifaktoriline autentimine; ilma selleta ei saa kasutaja teostada projekti haldamise toiminguid. Siiski on vanematel kasutajatel, kes on loodud enne kohustusliku kaksifaktori autentimise kehtestamist, võimalus taastada parool e-posti kinnitamise kaudu, mis ei nõua kaksifaktorilist kontrollimist.
Allikas: opennet.ru
