Przechwycono 4 konta w PyPI i wydano złośliwe wersje num2words

Informacje o ofiarach phishingu, o którym niedawno informowali administratorzy repozytorium paczek Pythona PyPI (Python Package Index), zostały ujawnione. W wyniku wysyłki wiadomości z prośbą o potwierdzenie adresu email, które prowadziły do fałszywej strony pypj.org (litera „j” zamiast „i”), udało się przejąć konta 4 opiekunów.

W wyniku działań przestępców wygenerowano dwa tokeny do dostępu do API oraz opublikowano dwie wersje projektu num2words (0.5.15 i 0.5.16), które zawierały złośliwy kod. Moduł num2words, który ma ponad 3 miliony pobrań miesięcznie, oferuje funkcje do przekształcania liczb w tekstowe przedstawienie. Złośliwe wersje num2words zostały usunięte przez administratorów PyPI godzinę po publikacji.

Aby obejść ochronę konta przy pomocy dwuetapowej weryfikacji, atakujący użyli przezroczystego proxy do przekierowania ruchu z fałszywej strony pypj.org na prawdziwą stronę pypi.org, co dawało użytkownikowi wrażenie pracy z rzeczywistym katalogiem PyPI. Strona logowania również była proxy, a atakujący kontrolowali nie tylko początkowe wprowadzone hasło, ale także odpowiedź na zapytanie weryfikacyjne drugiego czynnika uwierzytelniającego.

W celu przeciwdziałania przyszłym atakom związanym z proxy, administratorzy PyPI wdrożyli zabezpieczenia, które sprawdzają domenę za pomocą JavaScriptu po stronie klienta, a w przypadku niezgodności skrótów domenów wyświetlając ostrzeżenie (atakujący nic nie przeszkadza na poziomie proxy w filtrowaniu takiego skryptu lub w zastąpieniu sprawdzanego skrótu).

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster