Дапамажыце dev.by 🤍
Падтрымаць

Две библиотеки в каталоге PyPI год воровали ключи из проектов разработчиков

1 каментарый
Две библиотеки в каталоге PyPI год воровали ключи из проектов разработчиков

Из каталога Python-пакетов PyPI удалены две вредоносные библиотеки, которые крали ключи SSH и GPG из проектов разработчиков, пишет Bleeping Computer.

Оба пакета были загружены одним автором под ником olgired2017. Для обмана он использовал технику тайпсквоттинга, то есть называл зловреды максимально близко к подлинным библиотекам, заменяя несколько похожих символов. Пакеты jeIlyfish (здесь первая «l» на самом деле прописная «i») и python3-dateutil были замаскированы под популярные легитимные jellyfish и dateutil.

Первый оставался незамеченным почти год — он был загружен 11 декабря 2018-го. Второй, опубликованный 29 ноября, вычислили за несколько дней.

jellyfish содержал вредоносный код, который загружал из внешнего GitLab-репозитория файл hashsum для кражи ключей и директорий, а также отправлял их на хакерский сервер. python3-dateutil только импортировал этот пакет.

Клоны 1 декабря обнаружил немецкий разработчик Лукас Мартини, о чём уведомил команду безопасности Python. Спустя несколько часов они были удалены.


Свежая подборка вакансий для python-разработчиков.

Чытайце таксама
Python больш не самы папулярны на GitHub. Яго змяніў вельмі малады язык
Python больш не самы папулярны на GitHub. Яго змяніў вельмі малады язык
Python больш не самы папулярны на GitHub. Яго змяніў вельмі малады язык
7 каментарыяў
Хакеры могуць красці дадзеныя Android з дапамогай пікселяў
Хакеры могуць красці дадзеныя Android з дапамогай пікселяў
Хакеры могуць красці дадзеныя Android з дапамогай пікселяў
ChatGPT мог непрыкметна перадаваць лісты Gmail хакерам
ChatGPT мог непрыкметна перадаваць лісты Gmail хакерам
ChatGPT мог непрыкметна перадаваць лісты Gmail хакерам
Хакеры выкарыстоўваюць «SMS-бластэры» для рассылкі мільёнаў фішынгавых паведамленняў
Хакеры выкарыстоўваюць «SMS-бластэры» для рассылкі мільёнаў фішынгавых паведамленняў
Хакеры выкарыстоўваюць «SMS-бластэры» для рассылкі мільёнаў фішынгавых паведамленняў

Хочаце паведаміць важную навіну? Пішыце ў Telegram-бот

Галоўныя падзеі і карысныя спасылкі ў нашым Telegram-канале

Абмеркаванне
Каментуйце без абмежаванняў

Рэлацыраваліся? Цяпер вы можаце каментаваць без верыфікацыі акаўнта.

Каментарыяў пакуль няма.