🇵🇱 Дедлайн по e-PIT всё ближе ⏳ Поддержите devby из уже уплаченных налогов 💙
Support us

В официальный репозиторий Python попал «вредоносный» код

1 комментарий
В официальный репозиторий Python попал «вредоносный» код

Отдельные пакеты кода в официальном репозитории Python на протяжении трёх месяцев содержалили модифицированные скрипты установки, сообщает Ars Technica.

Читать далее 

Пакеты с изменённым кодом были загружены в Python Package Index (PyPI). 

Злоумышленники присвоили фальшивым пакетам имена, похожие на используемые в стандартной библиотеке Python (к примеру, urllib вместо urlib). Они содержали тот же код, что и «настоящие» библиотеки, за исключением изменённых скриптов установки. Правда, «фальшивый» код был вполне безвредным.

«Многие разработчики могли загрузить модифицированные пакеты, не подозревая об этом. Есть основания полагать, что фальшивки распространялись с июня 2017-го по сентябрь 2017 года», — сообщают специалисты словацкого Центра национальной безопасности, обнаружившие проблему.

Именно словаки уведомили администраторов PyPI о несанкционированной активности, после чего все идентифицированные поддельные пакеты были немедленно удалены.

Словацкие специалисты по безопасности опубликовали набор команд, которые можно использовать для выполнения проверки. В случае обнаружения заражённых пакетов их стоит немедленно заменить на оригинальные.

После появления информации о проблемах в PyPI двое исследователей сообщили, что им удалось «скормить» PyPI с более чем 20 библиотек, входящими в стандартную библиотеку Python. Как и неизвестные злоумышленники, они изменили файлы установки и внедрили в них скрипт, который заставлял разработчиков ненадолго подключиться к серверу и «отмечаться» на нём. Только в течение двух дней пакеты загрузили почти 7 тысяч раз.

Поддержите редакцию 1,5% налога: бесплатно и за 5 минут

Как помочь, если вы в Польше

Читайте также
OpenAI покупает Python-стартап, чтобы догнать Anthropic
OpenAI покупает Python-стартап, чтобы догнать Anthropic
OpenAI покупает Python-стартап, чтобы догнать Anthropic
«Невидимый» вирусный код атакует GitHub
«Невидимый» вирусный код атакует GitHub
«Невидимый» вирусный код атакует GitHub
TIOBE: Python уже больше полугода теряет долю на рынке
TIOBE: Python уже больше полугода теряет долю на рынке
TIOBE: Python уже больше полугода теряет долю на рынке
1 комментарий
AI/ML Math: Нужно ли год учить линейную алгебру или можно сразу импортировать PyTorch?
AI/ML Math: Нужно ли год учить линейную алгебру или можно сразу импортировать PyTorch?
AI/ML Math: Нужно ли год учить линейную алгебру или можно сразу импортировать PyTorch?
Почти у каждого путь в AI и ML начинается с одного и того же вопроса: «А сначала будет нужна математика или можно сразу писать код?» Кто-то уверен, что без линейной алгебры и матана обречен копировать чужие ноутбуки, а кто-то планирует спокойно деплоить модели, не  вспоминая про векторы. Истина, как обычно, где-то посередине.

Хотите сообщить важную новость? Пишите в Telegram-бот

Главные события и полезные ссылки в нашем Telegram-канале

Обсуждение
Комментируйте без ограничений

Релоцировались? Теперь вы можете комментировать без верификации аккаунта.

Комментариев пока нет.