Les développeurs du dépôt de paquets Python PyPI (Python Package Index) ont mis en place des protections contre l'appropriation de projets par l'achat de domaines libérés spécifiés dans les paramètres des comptes. L'attaque consiste en ce que des assaillants recherchent des comptes liés à des e-mails avec des domaines expirés, puis enregistrent le domaine libéré à leur nom, redirigent le trafic mail vers leur serveur et, obtenant le contrôle de l'e-mail, initient le processus de réinitialisation du mot de passe oublié. En 2022, cette méthode a permis de prendre le contrôle du paquet Python ctx.
Pour se protéger contre de telles attaques, PyPI a mis en place un suivi quotidien de la validité complets, des domaines utilisés dans les adresses e-mail. Les adresses e-mail avec des domaines dont la date d'expiration est dépassée sont désormais automatiquement classées comme non confirmées. Pour les adresses non confirmées, PyPI n'autorise pas l'opération de réinitialisation de mot de passe. Le renouvellement de la vérification peut être initié uniquement par le propriétaire du compte, qui connaît le mot de passe.
Depuis début juin, plus de 1800 adresses e-mail associées à des domaines non renouvelés ont été identifiées dans la base d'utilisateurs de PyPI. À partir du 1er janvier 2024, le catalogue PyPI sera soumis à l'authentification à deux facteurs obligatoire, sans laquelle l'utilisateur ne pourra pas effectuer d'actions de gestion du projet. Cependant, pour les anciens utilisateurs créés avant l'instauration de l'authentification à deux facteurs obligatoire, la possibilité de réinitialiser le mot de passe par confirmation par e-mail, sans exigence de vérification à deux facteurs, reste disponible.
Source : opennet.ru
