Gli sviluppatori del repository dei pacchetti Python PyPI (Python Package Index) hanno implementato una fase di verifica aggiuntiva durante il login, richiedendo la conferma dell'operazione via email nel caso di accesso da un dispositivo o browser non utilizzato in precedenza. La conferma è richiesta oltre all'attuale autenticazione a due fattori, che richiede l'inserimento di un codice temporaneo (TOTP - Time-based One-Time Password) oltre alle normali credenziali. Se si utilizzano chiavi basate su tecnologie WebAuthn o Passkeys come secondo fattore di autenticazione, la conferma aggiuntiva via email non è necessaria.
Come motivo per l'aggiunta di questo nuovo controllo viene citato il rafforzamento della protezione contro il phishing. Recentemente, per aggirare la protezione fornita dall'autenticazione a due fattori, gli attaccanti hanno iniziato a utilizzare la trasparente proxyizzazione del traffico da siti di phishing al sito reale pypi.org, causando all'utente l'impressione di lavorare con il vero catalogo PyPI. Anche la pagina di accesso viene proxyizzata e gli attaccanti controllano non solo la password di accesso inizialmente inserita, ma anche la risposta alla richiesta di verifica del secondo fattore di autenticazione.
La richiesta aggiuntiva di conferma delle credenziali con un avviso su un tentativo di accesso da un nuovo dispositivo previene la compromissione in caso di intercettazione del codice TOTP e della password, e mette in allerta gli sviluppatori che non hanno cambiato hardware. Durante la proxyizzazione, gli attaccanti possono intercettare i parametri dell'account e il codice temporaneo TOTP inserito, ma non possono influenzare la conferma via email, che richiede il clic sul link fornito all'interno dell'email.
Se un utente riceve un'email di verifica ma non ha tentato di accedere al catalogo PyPI, non dovrebbe cliccare sul link. Se c'è stato un tentativo di accesso ma il dispositivo non è cambiato, è necessario verificare se il tentativo di accesso è avvenuto attraverso un sito di phishing e, nel caso venga rilevato un attacco, cambiare immediatamente la password e controllare l'attività dell'account.
Fonte: opennet.ru
