Informatie onthuld over de slachtoffers van phishing, waar de beheerders van de Python-pakketrepository PyPI (Python Package Index) recentelijk voor waarschuwden. Door het versturen van berichten met de oproep om hun e-mailadres te bevestigen, die verwezen naar de valse website pypj.org (de letter 'j' in plaats van 'i'), konden de accounts van 4 bijdragers worden gecompromitteerd.
De aanvallers genereerden uiteindelijk twee tokens voor toegang tot de API en publiceerden twee versies van het project num2words (0.5.15 en 0.5.16), die kwaadaardige code bevatten. De module num2words, die meer dan 3 miljoen downloads per maand heeft, biedt functies voor het omzetten van getallen naar tekstuele weergave. De kwaadaardige versies van num2words werden een uur na publicatie door de beheerders van PyPI verwijderd.
Om de bescherming van het account door middel van twee-factor-authenticatie te omzeilen, maakten de aanvallers gebruik van transparante proxy-ing van het verkeer van de phishing-site pypj.org naar de werkelijke site pypi.org, waardoor de gebruiker de indruk had dat hij met de echte PyPI-catalogus werkte. Ook de inlogpagina werd geproxiied en de aanvallers controleerden niet alleen het oorspronkelijk ingevoerde wachtwoord, maar ook het antwoord op de verificatievraag van de tweede factor van authenticatie.
Om toekomstige aanvallen via proxy-toegang te bestrijden, hebben de beheerders van PyPI een beveiliging geĆÆmplementeerd die het domein controleert via JavaScript aan de clientzijde, en in geval van niet-overeenkomende hashes domeinen geeft het een waarschuwing (de aanvaller kan op proxy-niveau echter een dergelijke scriptfiltering uitvoeren of de verificatiehash vervangen).
Bron: opennet.ru
