Zhvilluesit e repositories të paketave Python, PyPI (Python Package Index), implementuan një mbrojtje kundër kapjes së projekteve përmes regjistrimit të domain-ëve që janë liruar dhe që janë të specifikuara në parametrat e llogarive. Sulmi përfshin identifikimin e llogarive të lidhura me email me domain të skaduar, pas së cilës sulmuesit regjistrojnë domain-in e liruar për veten e tyre, tërheqin trafikun e email-it në serverin e tyre dhe, duke fituar kontrollin mbi email-in, nisin procesin për rikuperimin e fjalëkalimit të harruar. Në vitin 2022, në këtë mënyrë u fitua kontrolli mbi paketën Python ctx.
Për të mbrojtur nga sulme të tilla, PyPI ka implementuar monitorim të përditshëm të aktualitetit emrave të domain-eve, që përdoren në adresat email. Adresat email me domain të skaduar tani automatikisht kthehen në gjendje të papërcaktuar. Për adresat e papërcaktuara, PyPI nuk lejon të kryhet operacioni i rikuperimit të fjalëkalimit. Rikonfirmimi mund të iniciohet vetëm nga pronari i llogarisë, i cili e di fjalëkalimin.
Që nga fillimi i qershorit, në bazën e përdoruesve të PyPI janë identifikuar më shumë se 1800 adresash emaili, që lidhen me domenë që nuk janë rinovuar në kohë. Nga 1 janari 2024, katalogu i PyPI kaloi në autentikimin me dy faktorë të detyruar, pa aktivizimin e të cilit përdoruesi nuk mund të bëjë veprime për menaxhimin e projektit. Megjithatë, për përdoruesit e vjetër, krijuar para hyrjes në fuqi të autentikimit me dy faktorë të detyruar, ruhet mundësia për të rikuperuar fjalëkalimin përmes konfirmimit për email, që nuk kërkon verifikim me dy faktorë.
Burimi: opennet.ru
