聚焦源代码安全,网罗国内外最新资讯!
编译:代码卫士
本周,Python 软件基金会提醒用户称,威胁人员正在使用虚假的 PyPI 网站发动钓鱼攻击,窃取用户凭据。
PyPI 是Python 包的存储库,可通过pypi.org 访问。它是供开发人员分发和安装第三方软件库的一个中心平台,托管着数十万个程序包,是Python 包管理工具的默认来源。
PyPI 的管理员 Mike Fiedler 提醒称,“PyPI 并未被黑,但用户遭钓鱼攻击。该攻击试图诱骗用户登录到一个虚假的 PyPI 站点。过去几天内,在 PyPI 上发布项目的用户的邮件存储在包元数据中,他们均有可能从邮件地址 [email protected]收到名为‘[PyPI] 邮件验证’的邮件。这并非对 PyPI 本身的安全攻击,而是利用用户对 PyPI 的信任做出的钓鱼尝试。该邮件要求用户点击链接验证其邮件地址,进入看似但并非官方的PyPI网站。”
打开恶意网站后,目标用户将收到登录的提示,而这些请求会被发回给 PyPI,诱骗用户认为自己已登录到 PyPI。然而,攻击者实际是在收割他们的凭据,后续很可能用于攻击中,并以恶意软件感染他们上传到PyPI的Python 包或者将新的恶意包上传至该平台。
PyPI 管理员还在 PyPI 的主页上添加了一个横幅,提醒用户关注该钓鱼攻击,他们目前正在寻找对抗该攻击的方法。Fiedler表示,“我们正在等待 CDN 提供商和名称注册商对该商标以及滥用我们发送给他们的通知做出回复。”建议已收到这些钓鱼邮件的 Python 开发人员和 PyPI 用户不要点击这些内嵌链接并立即删除该邮件。
尚未在 pypj[.]org 钓鱼网站上输入凭据的用户应立即更改 PyPI 密码并监控账号的安全历史中是否存在可疑的或异常的活动。2月份,Python 软件基金会就曾引入“Archival 项目”,帮助PyPI 发布人员归档项目并暗示并不会进行更新。2024年3月,PyPI 还因威胁人员将数百个新的恶意包伪装成合法项目进行上传的恶意软件活动,临时暂停用户进行注册以及创建新项目。
原文始发于微信公众号(代码卫士):黑客利用虚假 PyPI 站点钓鱼攻击Python 开发人员
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-


评论