Zhvilluesit e depozita e paketave Python PyPI (Python Package Index) kanë implementuar një hap shtesë verifikimi gjatë hyrjes, që kërkon konfirmimin e operacionit përmes emailit në rast se lidhet nga një pajisje ose shfletues nga i cili nuk është bërë më parë hyrja. Konfirmimi kërkohet përveç autentikimit me dy faktorë ekzistues, që kërkon futjen e një kodi të njëherësh (TOTP - Kod i Njëhershëm i Bazos në Kohe) përveç të dhënave të zakonshme të identifikimit. Kur përdoren si faktor i dytë autentikimi çelësa që bazohen në teknologjitë WebAuthn apo Passkeys, nuk kërkohet konfirmim shtesë përmes emailit.
Arsyeja e shtimit të verifikimit të ri është forcimi i mbrojtjes ndaj phishing. Kohët e fundit, për të anashkaluar mbrojtjen me autentikim të dyfishtë, sulmuesit kanë filluar të përdorin prokurimin transparent të trafikut nga faqet phishing në faqen e vërtetë pypi.org, duke krijuar kështu një ndjesi që përdoruesi po punon me një katalog të vërtetë PyPI. Faqja e hyrjes gjithashtu prokurizohet, dhe sulmuesit kontrollojnë jo vetëm fjalëkalimin e parë të futur për hyrje, por edhe përgjigjen ndaj kërkesës verifikimi të faktorëve të dytë të autentikimit.
Kërkesa shtesë për konfirmimin e autorizimeve, me paralajmërimin për përpjekjen e hyrjes nga një pajisje e re, do të parandalojë komprometimin në rastin e kapjes së kodit TOTP dhe fjalëkalimit, si dhe do të paralajmërojë zhvilluesit që nuk kanë ndërruar pajisjet. Gjatë prokurimit, sulmuesit mund të kapin parametrat e llogarisë dhe kodin e njëhershëm TOTP të futur, por nuk mund të ndikojnë në konfirmimin përmes emailit që kërkon klikimin në lidhjen e dhënë brenda emailit.
Nëse përdoruesi ka marrë një email konfirmimi por nuk ka tentuar të hyjë në katalogun PyPI, nuk duhet të klikoj lidhjen. Nëse ka pasur një tentativë hyrjeje, por pajisja nuk është ndërruar, duhet të kontrollohet nëse tentativa e hyrjes ka ndodhur nga një faqe phishing dhe në rast se konstatohet një sulm, është e rëndësishme të ndryshohet me shpejtësi fjalëkalimi dhe të kontrollohet aktiviteti në llogari.
Burimi: opennet.ru
