PyTorch Lightning скомпрометирован через вредоносные версии PyPI
PyTorch Lightning попал под supply chain атаку через PyPI
🔥 Злоумышленники скомпрометировали популярную Python-библиотеку Lightning и залили в PyPI две вредоносные версии для кражи учётных данных. По данным The Hacker News, под удар попали версии 2.6.2 и 2.6.3, опубликованные 30 апреля. Исследователи из Aikido Security, OX Security, Socket и StepSecurity подтвердили, что пакеты содержат код для экфильтрации креденшелов.
Lightning — это фреймворк для PyTorch с миллионами загрузок, который используют для обучения нейросетей. Атакующие получили доступ к аккаунту мейнтейнера и смогли загрузить малварные версии в официальный репозиторий. Вредоносный код активировался при импорте библиотеки и отправлял собранные данные на контролируемые серверы. Компрометированные версии уже удалены из PyPI, но успели попасть в CI/CD пайплайны многих проектов.
→ Скомпрометированные версии: 2.6.2, 2.6.3
→ Дата публикации: 30 апреля 2026
→ Метод атаки: компрометация аккаунта мейнтейнера
→ Цель: кража учётных данных разработчиков
Считаем, что проблема скорее в отсутствии обязательной двухфакторной аутентификации для мейнтейнеров критичных пакетов, чем в конкретной технической детали. Проверьте ваши requirements.txt и lockfiles — если используете Lightning, зафиксируйте версию 2.6.1 или ниже до выхода чистого релиза.
#supplychainattack #pytorch #python #pypi
@kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.