De ontwikkelaars van de Python-pakketrepository PyPI (Python Package Index) hebben een extra verificatiestap geïmplementeerd tijdens het inloggen, waarbij bevestiging per e-mail vereist is voor toegang vanaf een apparaat of browser die eerder niet is gebruikt. Deze bevestiging is aanvullend op de bestaande twee-factor-authenticatie, die de invoer van een eenmalige code (TOTP - Time-based One-Time Password) vereist naast de gebruikelijke inloggegevens. Bij gebruik van sleutels gebaseerd op WebAuthn of Passkeys als tweede authenticatiefactor is een extra e-mailbevestiging niet nodig.
Als reden voor de toevoeging van de nieuwe verificatie wordt genoemd dat de bescherming tegen phishing wordt versterkt. Recentelijk hebben aanvallers een manier gevonden om de bescherming van twee-factor-authenticatie te omzeilen door transparante verkeersproxy's van phishing-sites naar de echte site pypi.org toe te passen, waardoor de gebruiker het gevoel krijgt dat hij met de echte PyPI-catalogus werkt. De inlogpagina wordt ook geproxad, en aanvallers controleerden niet alleen wachtwoorden die oorspronkelijk waren ingevoerd, maar ook de antwoorden op verificatievragen van de tweede authenticatiefactor.
Een bijkomende verificatieverzoek met een waarschuwing over een inlogpoging vanaf een nieuw apparaat voorkomt compromittering in het geval dat de TOTP-code en het wachtwoord worden onderschept, en waarschuwt ontwikkelaars die hun apparatuur niet hebben veranderd. Tijdens het proxy-onderhoud kunnen aanvallers de accountparameters en de ingevoerde eenmalige TOTP-code onderscheppen, maar kunnen ze de bevestiging per e-mail niet beïnvloeden, omdat deze een klik op de link in de e-mail vereist.
Als de gebruiker een verificatiemail heeft ontvangen, maar niet heeft geprobeerd in te loggen op de PyPI-catalogus, moet hij niet op de link klikken. Als er een inlogpoging was, maar het apparaat niet veranderd was, moet worden gecontroleerd of de inlogpoging via een phishing-site heeft plaatsgevonden, en in het geval van een aanval moet onmiddellijk het wachtwoord worden gewijzigd en de activiteit in de account worden gecontroleerd.
Bron: opennet.ru
