PyTorch Lightning попал под supply chain атаку через PyPI 🔥 Злоумышленники скомпрометировали популярную Python-библиотеку Lightning и залили в PyPI две вредоносные версии для кражи учётных данных. По данным The Hacker News, под удар попали версии 2.6.2 и 2.6.3, опубликованные 30 апреля. Исследователи из Aikido Security, OX Security, Socket и StepSecurity подтвердили, что пакеты содержат код для экфильтрации креденшелов. Lightning — это фреймворк для PyTorch с миллионами загрузок, который используют для обучения нейросетей. Атакующие получили доступ к аккаунту мейнтейнера и смогли загрузить малварные версии в официальный репозиторий. Вредоносный код активировался при импорте библиотеки и отправлял собранные данные на контролируемые серверы. Компрометированные версии уже удалены из PyPI, но успели попасть в CI/CD пайплайны многих проектов. → Скомпрометированные версии: 2.6.2, 2.6.3 → Дата публикации: 30 апреля 2026 → Метод атаки: компрометация аккаунта мейнтейнера → Цель: кража учётных данных разработчиков Считаем, что проблема скорее в отсутствии обязательной двухфакторной аутентификации для мейнтейнеров критичных пакетов, чем в конкретной технической детали. Проверьте ваши requirements.txt и lockfiles — если используете Lightning, зафиксируйте версию 2.6.1 или ниже до выхода чистого релиза. #supplychainattack #pytorch #python #pypi @kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.