4 account su PyPI sono stati compromessi e sono state rilasciate versioni malevole di num2words

Sono emerse informazioni sulle vittime di phishing, di cui hanno recentemente avvertito gli amministratori del repository dei pacchetti Python PyPI (Python Package Index). A seguito dell'invio di messaggi di notifica che richiedevano la conferma della propria email, con un link a un sito falso pypj.org (la lettera «j» al posto di «i»), sono stati compromessi gli account di 4 mantenitori.

In risultato, gli aggressori hanno generato due token per l'accesso all'API e sono state pubblicate due versioni del progetto num2words (0.5.15 e 0.5.16) contenenti codice malevolo. Il modulo num2words, che ha oltre 3 milioni di download al mese, fornisce funzioni per la conversione di numeri in rappresentazione testuale. Le versioni malevole di num2words sono state rimosse dagli amministratori di PyPI un'ora dopo la pubblicazione.

Per eludere la protezione dell'account tramite l'autenticazione a due fattori, gli attaccanti hanno utilizzato un proxy trasparente del traffico dal sito di phishing pypj.org al sito reale pypi.org, creando così per l'utente la sensazione di interagire con il vero catalogo PyPI. Anche la pagina di accesso è stata proxyata e gli attaccanti hanno controllato non solo la password fornita inizialmente, ma anche la risposta alla verifica del secondo fattore di autenticazione.

Per contrastare futuri attacchi attraverso la proxyizzazione, gli amministratori di PyPI hanno implementato una protezione che verifica il dominio tramite JavaScript lato client e, in caso di hash non corrispondenti, domini emette un avviso (niente impedisce all'attaccante, a livello di proxy, di filtrare tale script o di sostituire l'hash di verifica).

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster