200 инженеров в Варшаве обсуждают дыры в пайплайнах. Без вас?
Support us

В официальный репозиторий Python попал «вредоносный» код

1 комментарий
В официальный репозиторий Python попал «вредоносный» код

Отдельные пакеты кода в официальном репозитории Python на протяжении трёх месяцев содержалили модифицированные скрипты установки, сообщает Ars Technica.

Читать далее 

Пакеты с изменённым кодом были загружены в Python Package Index (PyPI). 

Злоумышленники присвоили фальшивым пакетам имена, похожие на используемые в стандартной библиотеке Python (к примеру, urllib вместо urlib). Они содержали тот же код, что и «настоящие» библиотеки, за исключением изменённых скриптов установки. Правда, «фальшивый» код был вполне безвредным.

«Многие разработчики могли загрузить модифицированные пакеты, не подозревая об этом. Есть основания полагать, что фальшивки распространялись с июня 2017-го по сентябрь 2017 года», — сообщают специалисты словацкого Центра национальной безопасности, обнаружившие проблему.

Именно словаки уведомили администраторов PyPI о несанкционированной активности, после чего все идентифицированные поддельные пакеты были немедленно удалены.

Словацкие специалисты по безопасности опубликовали набор команд, которые можно использовать для выполнения проверки. В случае обнаружения заражённых пакетов их стоит немедленно заменить на оригинальные.

После появления информации о проблемах в PyPI двое исследователей сообщили, что им удалось «скормить» PyPI с более чем 20 библиотек, входящими в стандартную библиотеку Python. Как и неизвестные злоумышленники, они изменили файлы установки и внедрили в них скрипт, который заставлял разработчиков ненадолго подключиться к серверу и «отмечаться» на нём. Только в течение двух дней пакеты загрузили почти 7 тысяч раз.

Читайте также
Python больше не самый популярный на GitHub. Его сменил очень молодой язык
Python больше не самый популярный на GitHub. Его сменил очень молодой язык
Python больше не самый популярный на GitHub. Его сменил очень молодой язык
7 комментариев
Новый вирус снимает пользователей через веб-камеру, пока они смотрят порно
Новый вирус снимает пользователей через веб-камеру, пока они смотрят порно
Новый вирус снимает пользователей через веб-камеру, пока они смотрят порно
Самый популярный навык для ИТ-карьеры — не ИИ и даже не Python
Самый популярный навык для ИТ-карьеры — не ИИ и даже не Python
Самый популярный навык для ИТ-карьеры — не ИИ и даже не Python
Обнаружен первый ИИ-вирус на базе модели OpenAI
Обнаружен первый ИИ-вирус на базе модели OpenAI
Обнаружен первый ИИ-вирус на базе модели OpenAI

Хотите сообщить важную новость? Пишите в Telegram-бот

Главные события и полезные ссылки в нашем Telegram-канале

Обсуждение
Комментируйте без ограничений

Релоцировались? Теперь вы можете комментировать без верификации аккаунта.

Комментариев пока нет.