Twórcy repozytorium pakietów Pythona PyPI (Python Package Index) wprowadzili ochronę przed przejmowaniem projektów poprzez zakup zwolnionych domen wskazanych w parametrach kont. Atak polega na tym, że napastnicy wyszukują konta powiązane z e-mailem o wygasłych domenach, a następnie rejestrują zwolnioną domenę na siebie, przekierowując ruch e-mailowy na swój serwer i, uzyskując kontrolę nad e-mailem, rozpoczynają proces przywracania zapomnianego hasła. W 2022 roku w ten sposób zdobyto kontrolę nad pakietem Pythona ctx.
Aby chronić się przed podobnymi atakami, w PyPI wdrożono codzienne monitorowanie aktualności nazw domen, używanych w adresach e-mail. Adresy e-mailowe z domenami, których ważność wygasła, są teraz automatycznie przenoszone do stanu niepotwierdzonych. Dla niepotwierdzonych adresów PyPI nie pozwala na wykonanie operacji przywracania hasła. Ponowne przejście weryfikacji mogą zainicjować tylko posiadacze kont, którzy znają hasło.
Od początku czerwca w bazie użytkowników PyPI zidentyfikowano ponad 1800 adresów e-mail powiązanych z domenami, które nie zostały przedłużone na czas. Od 1 stycznia 2024 roku katalog PyPI przeszedł na obowiązkową dwuetapową weryfikację, bez włączenia której użytkownik nie może wykonywać czynności związanych z zarządzaniem projektem. Niemniej jednak, dla starych użytkowników, utworzonych przed wprowadzeniem obowiązkowej dwuetapowej weryfikacji, zachowana zostaje możliwość przywrócenia hasła poprzez potwierdzenie przez e-mail, które nie wymaga weryfikacji dwuetapowej.
Źródło: opennet.ru
