Python-pakettide hoidla PyPI (Python Package Index) arendajad on lisanud sisenemise ajal tĂ€iendava kontrollimeetodi, mis nĂ”uab e-posti kinnitust, kui sisenetakse seadmega vĂ”i brauseriga, millega varem ei ole sisse logitud. Kinnitamist nĂ”utakse koos olemasoleva kahefaktorilise autentimisega, mis nĂ”uab ĂŒhekordse parooli sisestamist (TOTP â ajapĂ”hine ĂŒhekordne parool) tavapĂ€raste sisselogimise andmete kĂ”rval. Kui kasutatakse kahefaktorilise autentimise teise etapina WebAuthn vĂ”i Passkeys baasil pĂ”hinevaid vĂ”tmeid, ei nĂ”uta tĂ€iendavat e-posti kinnitust.
Uue kontrolli lisamise pĂ”hjuseks on vĂ€idetud kaitse parandamine phishingu eest. Viimasel ajal on rĂŒndajad hakanud rĂŒndama kahefaktorilise autentimise kaitset, kasutades lĂ€bipaistvat liiklustunnelit fistingulehtedelt tĂ”elise pypi.org lehe suunas, mistĂ”ttu kasutajale tundub, et ta töötab tegeliku PyPI kataloogiga. Sisenemise lehte jĂ€lgivad ka rĂŒndajad ning nad kontrollivad mitte ainult algselt sisestatud sisenemispersoone, vaid ka vastust teise faasi autentimise kontrollimisele.
Lisakinnitus uus seadme sisenemise katse teavitamiseks vĂ€ldib TOTP-koodi ja parooli katkeid, samuti hoiatab arendajaid, kes seadmeid pole vahetanud. RĂŒndajad vĂ”ivad liikluse kaudu pĂŒĂŒda kinni kontoparametreid ja sisestatud ĂŒhekordset TOTP-koodi, kuid nad ei saa mĂ”jutada e-posti kinnitust, mis nĂ”uab klĂ”psamist kirjas olevas lingis.
Kui kasutaja sai kontrollimise e-kirja, kuid ei ĂŒritanud PyPI katalooge sisse logida, siis ei tohi lingile minna. Kui sisenemise katse toimus, kuid seade ei muutunud, tuleb kontrollida, kas sisenemine toimus phishingu lehe kaudu ja juhul, kui rĂŒnnak tuvastatakse, tuleb koheselt parooli vahetada ja konto tegevus ĂŒle vaadata.
Allikas: opennet.ru
