Les administrateurs du dépôt de paquets Python, PyPI (Python Package Index), ont publié des informations sur la découverte d'un accès non autorisé à 174 comptes utilisateurs du service. Selon les représentants de PyPI, les paramètres d'authentification des utilisateurs concernés auraient été obtenus à partir de collections d'identifiants précédemment compromis, issus de piratages ou de fuites de bases de données d'autres services. L'accès aux comptes PyPI a pu être acquis en raison de l'utilisation par les victimes des mêmes mots de passe sur différents sites et du fait qu'elles n'avaient pas activé l'authentification à deux facteurs dans le répertoire PyPI.
L'activité des attaquants a été détectée après la réception d'une série de plaintes, dans lesquelles des utilisateurs ont signalé avoir reçu des notifications de PyPI concernant l'activation de l'authentification à deux facteurs, alors qu'ils n'étaient pas connectés à leur compte à ce moment-là et n'avaient rien modifié. L'analyse des journaux a révélé un accès non autorisé aux comptes de 174 utilisateurs. Aucun signe de falsification de paquets ou d'autres activités malveillantes n'a été détecté — toutes les actions des attaquants se sont limitées à un accès non autorisé et à la modification des comptes.
Les comptes affectés ont été bloqués jusqu'à la fin de l'enquête, et tous les autres utilisateurs de PyPI, qui n'avaient pas activé l'authentification à deux facteurs, ont reçu des notifications et un processus de re-vérification de leurs emails a été initié. En tout, l'authentification à deux facteurs n'était pas activée chez 370 000 utilisateurs (56 %) du répertoire.
Source : opennet.ru
