Sono state compromesse 4 account su PyPI e sono state rilasciate versioni dannose di num2words.

Sono emerse informazioni sulle vittime di phishing, di cui nei giorni scorsi avevano avvisato gli amministratori del repository di pacchetti Python PyPI (Python Package Index). A seguito dell'invio di messaggi che richiedevano la conferma dell'email, che rimandavano a un sito falso pypj.org (la lettera «j» al posto della «i»), sono state compromesse le credenziali di 4 sostenitori.

In seguito, i malintenzionati hanno generato due token per l'accesso all'API ed è stata pubblicata una versione del progetto num2words (0.5.15 e 0.5.16) contenente codice malevolo. Il modulo num2words, che ha oltre 3 milioni di download al mese, offre funzioni per convertire i numeri in rappresentazioni testuali. Le versioni malevole di num2words sono state rimosse dagli amministratori di PyPI un'ora dopo la pubblicazione.

Per eludere la protezione dell'account tramite autenticazione a due fattori, gli aggressori hanno utilizzato il proxying trasparente del traffico dal sito di phishing pypj.org al sito reale pypi.org, creando nell'utente l'illusione di operare con un vero catalogo PyPI. Anche la pagina di accesso è stata proxyizzata e gli aggressori controllavano non solo la password inizialmente inserita, ma anche la risposta alla verifica del secondo fattore di autenticazione.

Per prevenire futuri attacchi tramite proxying, gli amministratori di PyPI hanno implementato una protezione che verifica il dominio tramite JavaScript sul lato client e, in caso di incongruenza tra gli hash, dei domini emette un avviso (niente impedisce all'aggressore, a livello di proxy, di filtrare tale script o sostituire l'hash di verifica).

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster