Zhvilluesit e repositorit të paketave Python PyPI (Python Package Index) kanë realizuar mbrojtjen nga kapja e projekteve duke blerë domainet e lira të listuara në parametrat e llogarive. Sulmi përfshin se sulmuesit kërkojnë llogari të lidhura me email që kanë skaduar, pastaj regjistrojnë domainin e lirë për veten e tyre, drejtojnë trafikun e postës në serverin e tyre dhe, duke marrë kontroll mbi emailin, nisin procesin e rikuperimit të fjalëkalimit të harruar. Në vitin 2022, me këtë metodë u mor kontrolli mbi paketën Python ctx.
Për të mbrojtur nga sulme të tilla, PyPI ka realizuar monitorim të përditshëm të aktualitetit emrash domenesh, që përdoren në adresat e emailit. Adresat e emailit me domainet që kanë skaduar tani automatikisht kalojnë në gjendjen e pa konfirmuar. Për adresat e pa konfirmuara, PyPI nuk lejon të kryhen operacione rikuperimi të fjalëkalimeve. Rikonfirmimi mund të niset vetëm nga pronari i llogarisë, i cili di fjalëkalimin.
Që nga fillimi i qershorit, në bazën e përdoruesve të PyPI janë identifikuar më shumë se 1800 adresa emaili të lidhura me domainet e papërditësuara në kohë. Që nga 1 janari 2024, katalogu PyPI do të kalojë në autentifikimin e dy faktorëve të detyrueshëm, pa aktivizimin e të cilit përdoruesi nuk mund të kryejë veprime për menaxhimin e projektit. Megjithatë, për përdoruesit e vjetër, të krijuar përpara vendosjes së autentifikimit të dy faktorëve të detyrueshëm, ruhet mundësia e rikuperimit të fjalëkalimit përmes konfirmimit në email, që nuk kërkon verifikim me dy faktorë.
Burimi: opennet.ru
