Живете в Польше? Поддержите devby 1,5% налога: бесплатно и за 5 минут 🤗
Support us

Две библиотеки в каталоге PyPI год воровали ключи из проектов разработчиков

1 комментарий
Две библиотеки в каталоге PyPI год воровали ключи из проектов разработчиков

Из каталога Python-пакетов PyPI удалены две вредоносные библиотеки, которые крали ключи SSH и GPG из проектов разработчиков, пишет Bleeping Computer.

Оба пакета были загружены одним автором под ником olgired2017. Для обмана он использовал технику тайпсквоттинга, то есть называл зловреды максимально близко к подлинным библиотекам, заменяя несколько похожих символов. Пакеты jeIlyfish (здесь первая «l» на самом деле прописная «i») и python3-dateutil были замаскированы под популярные легитимные jellyfish и dateutil.

Первый оставался незамеченным почти год — он был загружен 11 декабря 2018-го. Второй, опубликованный 29 ноября, вычислили за несколько дней.

jellyfish содержал вредоносный код, который загружал из внешнего GitLab-репозитория файл hashsum для кражи ключей и директорий, а также отправлял их на хакерский сервер. python3-dateutil только импортировал этот пакет.

Клоны 1 декабря обнаружил немецкий разработчик Лукас Мартини, о чём уведомил команду безопасности Python. Спустя несколько часов они были удалены.


Свежая подборка вакансий для python-разработчиков.

Поддержите редакцию 1,5% налога: бесплатно и за 5 минут

Как помочь, если вы в Польше

Читайте также
Хакеры пытались клонировать Gemini, завалив чат-бот промптами
Хакеры пытались клонировать Gemini, завалив чат-бот промптами
Хакеры пытались клонировать Gemini, завалив чат-бот промптами
TIOBE: Python уже больше полугода теряет долю на рынке
TIOBE: Python уже больше полугода теряет долю на рынке
TIOBE: Python уже больше полугода теряет долю на рынке
1 комментарий
AI/ML Math: Нужно ли год учить линейную алгебру или можно сразу импортировать PyTorch?
AI/ML Math: Нужно ли год учить линейную алгебру или можно сразу импортировать PyTorch?
AI/ML Math: Нужно ли год учить линейную алгебру или можно сразу импортировать PyTorch?
Почти у каждого путь в AI и ML начинается с одного и того же вопроса: «А сначала будет нужна математика или можно сразу писать код?» Кто-то уверен, что без линейной алгебры и матана обречен копировать чужие ноутбуки, а кто-то планирует спокойно деплоить модели, не  вспоминая про векторы. Истина, как обычно, где-то посередине.
«Так лучше»: Линус Торвальдс начал вайбкодить и признался, что не знает Python
«Так лучше»: Линус Торвальдс начал вайбкодить и признался, что не знает Python
«Так лучше»: Линус Торвальдс начал вайбкодить и признался, что не знает Python

Хотите сообщить важную новость? Пишите в Telegram-бот

Главные события и полезные ссылки в нашем Telegram-канале

Обсуждение
Комментируйте без ограничений

Релоцировались? Теперь вы можете комментировать без верификации аккаунта.

Комментариев пока нет.