Quatre comptes sur PyPI ont été compromis et des versions malveillantes de num2words ont été publiées.

Des informations sur les victimes de phishing, concernant lesquelles les administrateurs du dépôt de paquets Python PyPI (Python Package Index) ont récemment alerté, ont été révélées. En raison de l'envoi de messages demandant la confirmation de leur e-mail, renvoyant à un faux site pypj.org (la lettre « j » au lieu de « i »), les comptes de 4 maintainers ont été compromis.

Les attaquants ont ainsi généré deux jetons d'accès à l'API et publié deux versions du projet num2words (0.5.15 et 0.5.16), contenant du code malveillant. Le module num2words, qui a plus de 3 millions de téléchargements par mois, fournit des fonctions pour convertir des nombres en leur représentation textuelle. Les versions malveillantes de num2words ont été supprimées par les administrateurs de PyPI une heure après leur publication.

Pour contourner la protection du compte via l'authentification à deux facteurs, les attaquants ont utilisé un proxy transparent pour rediriger le trafic du site de phishing pypj.org vers le véritable site pypi.org, donnant à l'utilisateur l'impression d'interagir avec le catalogue PyPI authentique. La page de connexion a également été proxyfiée et les attaquants ont contrôlé non seulement le mot de passe initialement entré, mais aussi la réponse à la demande de vérification du second facteur d'authentification.

Pour faire face aux futures attaques via le proxy, les administrateurs de PyPI ont mis en place une protection qui vérifie le domaine via JavaScript côté client et, en cas de non-correspondance des hachages, domaines émet un avertissement (rien n'empêche l'attaquant de filtrer ce type de script ou de remplacer le hachage de vérification au niveau du proxy).

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster