Au fost dezvăluite informații despre victimele phishing-ului, despre care administratorii depozitului de pachete Python PyPI (Python Package Index) au avertizat recent. În urma unui mesaj de notificare care solicita confirmarea adresei de email, care făcea trimitere la un site fals pypj.org (litera „j” în loc de „i”), au fost compromise conturile a 4 mentori.
În consecință, atacatorii au generat două token-uri pentru accesul la API și au publicat două versiuni ale proiectului num2words (0.5.15 și 0.5.16), care conțin cod malițios. Modulul num2words, care are peste 3 milioane de descărcări pe lună, oferă funcții pentru conversia numerelor în reprezentare text. Versiunile malițioase ale num2words au fost șterse de către administratorii PyPI la o oră după publicare.
Pentru a ocoli protecția contului prin autentificare în doi pași, atacatorii au utilizat un proxy transparent pentru a redirecționa traficul de pe site-ul de phishing pypj.org către site-ul real pypi.org, creând astfel utilizatorului iluzia că lucrează cu catalogul real PyPI. Pagina de autentificare a fost de asemenea proxy-izată, iar atacatorii au avut control nu doar asupra parolei introduse inițial, ci și asupra răspunsului la solicitarea de verificare a celui de-al doilea factor de autentificare.
Pentru a contracara viitoarele atacuri prin proxy, administratorii PyPI au implementat o protecție care verifică domeniul prin JavaScript pe partea clientului și, în caz de nepotrivire a hash-urilor, domenii produce un avertisment (atacatorului nu-i stă în calea proxy-ului să filtreze un asemenea script sau să înlocuiască hash-ul de verificare).
Sursa: opennet.ro
