#news Ни дня без халтурных атак на цепочку поставок: у elementary-data скомпрометировали пакет на PyPI. Версия 0.23.3 шла в комплекте с инфостилером 24-25 апреля.
У пакета 1,1 миллиона месячных скачиваний, так что потенциальный эффект от такой атаки солидный. Но это просто очередной оппортунизм: шумно, криво, со знакомым вектором атаки через CI и мгновенно замеченной компрометацией — даже пятничный вечер не помог. Количество затронутых юзеров в постинцидентном отчёте не называют, но окно компрометации — ~12 часов, соответственно, какой-то охват есть. В сухом остатке злоумышленники средней руки продолжают работать по своей нише в формате “хватай и беги”. Легко представить нердов из исследовательских команд, мечтающих о новом SolarWinds и закатывающих на всё это глаза со словами: “Бу-у, найдите новый материал!”
@tomhunter
Post #3313
1.9K

- 😁 3
- ❤ 1
- 💯 1