Дапамажыце dev.by 🤍
Падтрымаць

Две библиотеки в каталоге PyPI год воровали ключи из проектов разработчиков

1 каментарый
Две библиотеки в каталоге PyPI год воровали ключи из проектов разработчиков

Из каталога Python-пакетов PyPI удалены две вредоносные библиотеки, которые крали ключи SSH и GPG из проектов разработчиков, пишет Bleeping Computer.

Оба пакета были загружены одним автором под ником olgired2017. Для обмана он использовал технику тайпсквоттинга, то есть называл зловреды максимально близко к подлинным библиотекам, заменяя несколько похожих символов. Пакеты jeIlyfish (здесь первая «l» на самом деле прописная «i») и python3-dateutil были замаскированы под популярные легитимные jellyfish и dateutil.

Первый оставался незамеченным почти год — он был загружен 11 декабря 2018-го. Второй, опубликованный 29 ноября, вычислили за несколько дней.

jellyfish содержал вредоносный код, который загружал из внешнего GitLab-репозитория файл hashsum для кражи ключей и директорий, а также отправлял их на хакерский сервер. python3-dateutil только импортировал этот пакет.

Клоны 1 декабря обнаружил немецкий разработчик Лукас Мартини, о чём уведомил команду безопасности Python. Спустя несколько часов они были удалены.


Свежая подборка вакансий для python-разработчиков.

Чытайце таксама
OpenAI набывае Python-стартап, каб дагнаць Anthropic
OpenAI набывае Python-стартап, каб дагнаць Anthropic
OpenAI набывае Python-стартап, каб дагнаць Anthropic
Новае шпіёнскае ПЗ пагражае сотням мільёнаў iPhone
Новае шпіёнскае ПЗ пагражае сотням мільёнаў iPhone
Новае шпіёнскае ПЗ пагражае сотням мільёнаў iPhone
«Нябачны» вірусны код атакуе GitHub
«Нябачны» вірусны код атакуе GitHub
«Нябачны» вірусны код атакуе GitHub
TIOBE: Python губляе долю рынку ўжо больш за паўгода
TIOBE: Python губляе долю рынку ўжо больш за паўгода
TIOBE: Python губляе долю рынку ўжо больш за паўгода
1 каментарый

Хочаце паведаміць важную навіну? Пішыце ў Telegram-бот

Галоўныя падзеі і карысныя спасылкі ў нашым Telegram-канале

Абмеркаванне
Каментуйце без абмежаванняў

Рэлацыраваліся? Цяпер вы можаце каментаваць без верыфікацыі акаўнта.

Каментарыяў пакуль няма.