Paljastati teave andmepĂŒĂŒgi ohvritest, mille kohta hoiatati hiljuti Python-pakettide hoidla PyPI (Python Package Index) administraatoreid. E-kirjade saatmise tulemusena, mis nĂ”udsid e-posti kinnitamist ja suunasid valele veebilehele pypj.org (tĂ€ht âjâ asemel âiâ), Ă”nnestus nelja hooldaja kontod kinni pĂŒĂŒda.
Kokku genereerisid kurjategijad kaks API juurde pÀÀsemise tokenit ja avaldasid kaks projekti num2words versiooni (0.5.15 ja 0.5.16), mis sisaldasid pahavara. Num2words moodul, mis talub ĂŒle 3 miljoni allalaadimise kuus, pakub funktsioone numbrite tekstitĂ€hendusse tĂ”lkimiseks. Pahatahtlikud vĂ€ljalasked num2words eemaldati PyPI administraatorite poolt tunni jooksul pĂ€rast avaldamist.
Kaksikfunktsiooniga autentimise kaudu kontode kaitsmiseks kasutasid rĂŒndajad lĂ€bipaistvat liidestamist liiklusele, suunates andmepĂŒĂŒgi veebilehelt pypj.org reaalsetele pypi.org lehtedele, mistĂ”ttu tundis kasutaja, et ta töötab pĂ€ris PyPI kataloogiga. Sisselogimise leht oli samuti vahepealseteks suunatud ja rĂŒndajad kontrollisid mitte ainult algset sisselogimisse lastud parooli, vaid ka teise autentimise teguri vastust.
Tulevaste rĂŒnnakute vastu seismiseks on PyPI administraatorite poolt juurutatud kaitse, mis kontrollib domeeni JavaScripti kaudu kliendi poolel ja hĂ€lbimise korral vĂ€ljastatakse hoiatav teade (rĂŒndajal ei ole mingeid takistusi selle skripti tasemel filtrimiseks vĂ”i kontrollimise hashi asendamiseks). domeenide hoiatades (rĂŒndajal ei ole midagi, mis takistaks sellise skripti tasemel filtreerimist ega kontrollimise hash-sisendi asendamist).
Allikas: opennet.ru
