Les développeurs du dépôt de paquets Python PyPI (Python Package Index) ont mis en place une étape de vérification supplémentaire lors de la connexion, exigeant une confirmation par email en cas de connexion depuis un appareil ou un navigateur non utilisé auparavant. Cette confirmation s'ajoute à l'authentification à deux facteurs existante, qui nécessite la saisie d'un code unique (TOTP - Time-based One-Time Password) en plus des identifiants habituels. Lors de l'utilisation de clés basées sur les technologies WebAuthn ou Passkeys comme second facteur d'authentification, la confirmation par email n'est pas nécessaire.
La raison invoquée pour l'ajout de cette nouvelle vérification est le renforcement de la protection contre le phishing. Récemment, pour contourner la protection par l'authentification à deux facteurs, des attaquants ont commencé à utiliser le proxy transparent du trafic depuis des sites de phishing vers le véritable site pypi.org, ce qui donne à l'utilisateur l'impression qu'il interagit avec le véritable répertoire PyPI. La page de connexion est également proxifiée et les attaquants contrôlent non seulement le mot de passe de connexion saisi initialement, mais aussi la réponse à la vérification du second facteur d'authentification.
Une demande de confirmation des droits d'accès avec un avertissement concernant la tentative de connexion depuis un nouvel appareil empêchera la compromission en cas d'interception du code TOTP et du mot de passe, tout en alertant les développeurs qui n'ont pas changé de matériel. Pendant le proxy, les attaquants peuvent intercepter les paramètres du compte et le code TOTP saisi, mais ne peuvent pas influencer la confirmation par email, qui nécessite un clic sur le lien fourni dans le mail.
Si l'utilisateur reçoit un email de vérification mais n'a pas essayé de se connecter au répertoire PyPI, il ne doit pas cliquer sur le lien. Si une tentative de connexion a eu lieu, mais que l'appareil n'a pas changé, il convient de vérifier si la tentative de connexion a été faite via un site de phishing et, en cas d'attaque, de changer immédiatement le mot de passe et de vérifier l'activité du compte.
Source : opennet.ru
