Фейковый PyPI ворует логины у Python-разработчиков
Хакеры развернули фишинговый сайт, замаскированный под официальный PyPI. Цель — обманом выманить логин и пароль у разработчиков, публикующих пакеты. Всё начиналось с письма «под администрацию», в котором просили пройти проверку почты. Ссылка вела не на pypi.org, а на почти идентичный фейк.
На сайте — стандартная форма входа, но введённые данные сразу улетают злоумышленникам. После этого они могут получить доступ к аккаунту, заменить легитимные библиотеки вредоносными и заразить цепочку поставок.
Команда настоящего PyPI уже отреагировала: на сайте появился баннер-предупреждение, направлены жалобы регистраторам доменов и CDN-провайдерам.
Post #7096
1.52K
