Katalog PyPI zablokował rejestrację z adresów email inbox.ru z powodu spamu

Twórcy repozytorium pakietów Pythona PyPI (Python Package Index) ogłosili wprowadzenie blokady na korzystanie z adresów e-mail @inbox.ru przy rejestracji nowych projektów i dołączaniu dodatkowych e-maili do istniejących projektów. Powodem tej decyzji była fala spamu, w wyniku której stworzono ponad 250 kont i utworzono ponad 1500 projektów, które wprowadzają użytkowników w błąd i potenjalnie stanowią zagrożenie dla bezpieczeństwa.

Utworzone projekty były wykorzystywane do rejestrowania nazw nieistniejących bibliotek, błędnie rekomendowanych przez duże modele językowe (slopskwatting) lub podobnych do nazw popularnych projektów. W fazie przed zablokowaniem przez administratorów PyPI projekty nie zawierały kodu, ale zakłada się, że w przyszłości mogłyby zostać wykorzystane do ataków na użytkowników, którzy ślepo podążają za rekomendacjami botów czatowych lub popełniają błędy przy pisaniu nazw pakietów.

Na przykład rejestrowano pakiety o nazwach narzędzi wiersza poleceń do ataku na projekty, których nazwy bibliotek i narzędzi się różnią. Wcześniejsze badania wykazały wysoką skuteczność tej metody — ChatGPT zalecał do pobrania nieistniejącą bibliotekę „huggingface-cli” i sugerował, aby zainstalować ją, uruchamiając polecenie „pip install huggingface-cli”. Badacz stworzył w PyPI atrapę projektu o tej nazwie, która została pobrana ponad 30 tysięcy razy w ciągu trzech miesięcy.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster