Informacioni më i ri mbi viktimat e phishingut, për të cilat administratorët e depozitës së pakove Python PyPI (Python Package Index) kishin paralajmëruar së fundmi. Si rezultat i dërgimit të mesazheve që njoftonin nevojën për të konfirmuar emailin tuaj, të cilat referoheshin në një sit fals pypj.org (në vend të "i", kishim "j"), u arrit të kapen llogaritë e 4 mbështetësve.
Si rezultat, sulmuesit gjeneruan dy tokene për qasje në API dhe publikuan dy versione të projektit num2words (0.5.15 dhe 0.5.16), të cilat përmbanin kod të dëmshëm. Moduli num2words, i cili ka më shumë se 3 milion shkarkime në muaj, ofron funksione për të konvertuar numra në paraqitje tekstuale. Versionet e dëmshme të num2words u hoqën nga administratorët e PyPI një orë pas publikimit.
Për të anashkaluar mbrojtjen e llogarisë me ndihmën e autentifikimit me dy faktorë, sulmuesit përdorën proxy transparent për të transferuar trafik nga siti phishing pypj.org në sitin e vërtetë pypi.org, duke i dhënë përdoruesve ndjenjën se ishin duke punuar me katalogun e vërtetë të PyPI. Po ashtu, faqja e hyrjes u përkthye në proxy dhe sulmuesit kontrolluan jo vetëm fjalëkalimin e parë të futur, por edhe përgjigjen ndaj kërkesës verifikuese të faktorëve të dytë të autentifikimit.
Për të përballuar sulmet e ardhshme përmes aksesit në proxy, administratorët e PyPI zbatuan një mbrojtje që kontrollon domainin përmes JavaScript në anën e klientit dhe në rast moskryerjeje të hash-eve domenëve në mënyrë që të japë një paralajmërim (sulmuesit nuk kanë pengesa për të filtruar një skenar të tillë në nivelin e proxy ose për të zëvendësuar hash-in verifikues).
Burimi: opennet.ru
