Популярный Python-пакет скомпрометирован для кражи данных
🔥 Популярный Python-пакет elementary-data с 1,1 млн загрузок в месяц был скомпрометирован злоумышленниками для распространения стилера данных
Атакующие получили доступ к аккаунту разработчика на PyPI и загрузили вредоносную версию пакета, которая крадёт чувствительные данные разработчиков и криптовалютные кошельки. Это очередной случай supply chain атаки через публичные репозитории пакетов — тренд, который набирает обороты последние два года. По данным BleepingComputer, вредоносный код маскировался под легитимные функции пакета, что затрудняло его обнаружение. Учитывая популярность elementary-data в data science проектах, количество потенциально затронутых разработчиков может исчисляться тысячами.
→ Скомпрометирован пакет elementary-data на PyPI
→ 1,1 млн загрузок ежемесячно до инцидента
→ Целевые данные: credentials, SSH-ключи, криптокошельки
→ Вредоносная версия уже удалена из репозитория
Классический сценарий для supply chain атак — популярный пакет плюс слабая защита аккаунта разработчика. Если используете elementary-data в проектах, срочно проверьте установленные версии и обновитесь до чистой. И да, двухфакторная аутентификация на PyPI теперь не роскошь, а необходимость.
#SupplyChain #PyPI #InfoStealer #Python
@kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.