黑客利用虚假 PyPI 站点钓鱼攻击Python 开发人员

admin 2025年8月1日20:19:04评论102 views字数 925阅读3分5秒阅读模式

黑客利用虚假 PyPI 站点钓鱼攻击Python 开发人员  聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

本周,Python 软件基金会提醒用户称,威胁人员正在使用虚假的 PyPI 网站发动钓鱼攻击,窃取用户凭据。

PyPI 是Python 包的存储库,可通过pypi.org 访问。它是供开发人员分发和安装第三方软件库的一个中心平台,托管着数十万个程序包,是Python 包管理工具的默认来源。

PyPI 的管理员 Mike Fiedler 提醒称,“PyPI 并未被黑,但用户遭钓鱼攻击。该攻击试图诱骗用户登录到一个虚假的 PyPI 站点。过去几天内,在 PyPI 上发布项目的用户的邮件存储在包元数据中,他们均有可能从邮件地址 [email protected]收到名为‘[PyPI] 邮件验证’的邮件。这并非对 PyPI 本身的安全攻击,而是利用用户对 PyPI 的信任做出的钓鱼尝试。该邮件要求用户点击链接验证其邮件地址,进入看似但并非官方的PyPI网站。”

打开恶意网站后,目标用户将收到登录的提示,而这些请求会被发回给 PyPI,诱骗用户认为自己已登录到 PyPI。然而,攻击者实际是在收割他们的凭据,后续很可能用于攻击中,并以恶意软件感染他们上传到PyPI的Python 包或者将新的恶意包上传至该平台。

PyPI 管理员还在 PyPI 的主页上添加了一个横幅,提醒用户关注该钓鱼攻击,他们目前正在寻找对抗该攻击的方法。Fiedler表示,“我们正在等待 CDN 提供商和名称注册商对该商标以及滥用我们发送给他们的通知做出回复。”建议已收到这些钓鱼邮件的 Python 开发人员和 PyPI 用户不要点击这些内嵌链接并立即删除该邮件。

尚未在 pypj[.]org 钓鱼网站上输入凭据的用户应立即更改 PyPI 密码并监控账号的安全历史中是否存在可疑的或异常的活动。2月份,Python 软件基金会就曾引入“Archival 项目”,帮助PyPI 发布人员归档项目并暗示并不会进行更新。2024年3月,PyPI 还因威胁人员将数百个新的恶意包伪装成合法项目进行上传的恶意软件活动,临时暂停用户进行注册以及创建新项目。

开源卫士试用地址:https://oss.qianxin.com/#/login

原文始发于微信公众号(代码卫士):黑客利用虚假 PyPI 站点钓鱼攻击Python 开发人员

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年8月1日20:19:04
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   黑客利用虚假 PyPI 站点钓鱼攻击Python 开发人员https://cn-sec.com/archives/4319037.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息