11.1 C
Athens
Πέμπτη, 19 Μαρτίου 2026

Προσοχή! Κακόβουλο λογισμικό κλοπής πιστωτικών καρτών βρέθηκε στο επίσημο repository της Python!

Οι ερευνητές κυβερνοασφάλειας βρήκαν για άλλη μια φορά κακόβουλα πακέτα να κρύβονται στο επίσημο αποθετήριο (repository) της Python, PyPI.

Σύμφωνα με εκτιμήσεις της ομάδας ερευνών ασφαλείας στην DevOps ειδικούς JFrog, τα οκτώ κακόβουλα πακέτα Python, τα κατέβασαν στον σκληρό τους περισσότερες από 30.000 φορές.

Η ανάλυση των ερευνητών αποκαλύπτει ότι τα μολυσμένα πακέτα έχουν σχεδιαστεί για να μυρίζουν πληροφορίες πιστωτικών καρτών που συνήθως αποθηκεύονται αυτόματα από μερικά δημοφιλή προγράμματα περιήγησης ιστού, συμπεριλαμβανομένων των Chrome και Edge.

«Η συνεχιζόμενη ανακάλυψη πακέτων κακόβουλου λογισμικού σε δημοφιλή αποθετήρια όπως το PyPI είναι μια ανησυχητική τάση που μπορεί να οδηγήσει σε εκτεταμένες επιθέσεις στην αλυσίδα εφοδιασμού. Η ικανότητα των επιτιθέμενων να χρησιμοποιούν απλές τεχνικές συσκότισης για την εισαγωγή κακόβουλου λογισμικού σημαίνει ότι οι προγραμματιστές πρέπει να ανησυχούν και να επαγρυπνούν », παρατήρησε ο Asaf Karas, CTO, Security at JFrog.

Έρευνα και έλεγχοι

Η PyPI έχει καθαρίσει τα πακέτα αφού ειδοποιήθηκε από το JFrog.

Σύμφωνα με το JFrog, τα πακέτα εκτός από την παρακολούθηση των στοιχείων της πιστωτικής κάρτας, έσβησαν και τα tokens της πλατφόρμας μηνυμάτων Discord, τα οποία θα μπορούσαν να χρησιμοποιηθούν για να υποδυθούν τον χρήστη.

Το PyPI βρίσκεται στο κέντρο πολλών εκστρατειών για να “δηλητηριάσει” το αποθετήριο με κακόβουλα πακέτα. Νωρίτερα φέτος τον Ιούνιο, το PyPI καθαρίστηκε από μισή ντουζίνα πακέτα που περιείχαν κακόβουλο λογισμικό κρυπτογράφησης και ένα μήνα πριν από αυτό το χώρο αποθήκευσης πλημμύρισε με spam πακέτα.

Στην πραγματικότητα, μια πρόσφατη μελέτη αποκάλυψε ότι σχεδόν τα μισά πακέτα στο PyPI έχουν ένα ή περισσότερα προβλήματα ασφάλειας.

Οι ερευνητές πιστεύουν ότι η έλλειψη επιτήρησης και αυτοματοποιημένων ελέγχων ασφαλείας στο PyPI και σε άλλα δημόσια αποθετήρια λογισμικού καθιστά αρκετά απλό για τους φορείς απειλής να εισάγουν κακόβουλο κώδικα.

Ο JFrog προτείνει ότι οι προγραμματιστές πρέπει να ενσωματώσουν προληπτικά μέτρα όπως η επαλήθευση υπογραφών βιβλιοθήκης στους αγωγούς CI/CD, μαζί με εργαλεία που σαρώνουν ύποπτο κώδικα.

“Αυτή είναι μια συστημική απειλή και πρέπει να αντιμετωπιστεί ενεργά σε πολλά επίπεδα, τόσο από τους συντηρητές των αποθετηρίων λογισμικού όσο και από τους προγραμματιστές”, πιστεύει ο Karas.

 

[signoff]

 

Πηγή

 

 

 

 

 

 

 

ΣΧΕΤΙΚΑ ΑΡΘΡΑ

Leave a reply

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

ΠΡΟΣΦΑΤΑ ΑΡΘΡΑ

Govee…. Καθηλωτικός Φωτισμός LED RGBICW και “Απογείωσε” την αισθητική του χώρου σου! Στα 67€ Κομπλέ…

Είναι φορές που θέλεις το "καλύτερο" και ειδικά όταν αυτό είναι για να καλύψει τα αγαπημένα σημεία σε σπίτι ή γραφείο φωτίζοντας δυνατά, ή...

Oppo Find N6: Επίσημο το νέο foldable χωρίς τσάκιση στην οθόνη, με κάμερα 200MP και μπαταρία 6000mAh

Σύνοψη Η Oppo παρουσίασε το νέο premium αναδιπλούμενο Find N6 με έμφαση στην ανθεκτικότητα και την εξάλειψη της τσάκισης (Zero-Feel Crease). Διαθέτει κύρια εσωτερική...

Εταιρεία φέρνει ρομπότ στρατιώτες στην πρώτη γραμμή της Ουκρανίας

Η εμφάνιση ανθρωποειδών ρομπότ στο πεδίο μάχης της Ουκρανίας σηματοδοτεί μια νέα (σίγουρα αμφιλεγόμενη) εποχή για τη σύγχρονη πολεμική τεχνολογία. Η εταιρεία Foundation προχώρησε...

Το OnePlus 15T παρουσιάζεται στις 24 Μαρτίου

Η OnePlus επιβεβαίωσε ότι το OnePlus 15T θα παρουσιαστεί στην Κίνα στις 24 Μαρτίου 2026, φέρνοντας ένα ακόμη premium μοντέλο σε πιο compact μέγεθος....

Γιατί τα κινητά δεν έχουν πλέον θύρα ακουστικών και τι σημαίνει αυτό για τους χρήστες

Η θύρα ακουστικών 3,5 mm εξαφανίζεται από τα smartphones. Δείτε γιατί οι κατασκευαστές την αφαίρεσαν και τι αλλάζει για όσους χρησιμοποιούν ενσύρματα ακουστικά. Η θύρα...

ΤΕΛΕΥΤΑΙΕΣ ΠΡΟΣΦΟΡΕΣ

Govee…. Καθηλωτικός Φωτισμός LED RGBICW και “Απογείωσε” την αισθητική του χώρου σου! Στα 67€ Κομπλέ…

Είναι φορές που θέλεις το "καλύτερο" και ειδικά όταν αυτό είναι για να καλύψει τα αγαπημένα σημεία σε σπίτι ή γραφείο φωτίζοντας δυνατά, ή...

NEO Kukirin A1: Ένα Ηλεκτρικό Πατίνι “ΓΙΑ ΟΛΟΥΣ” μας! Όμορφο, ευέλικτο, ποιοτικό, δυνατό και… Στα 380€ κομπλέ από Ευρώπη!

Για την "Ιστορία" χαμηλότερη τιμή Ελλάδας 590€!!! Το Alpinestars μπουφάν μου από την Motodirect και τον εξοπλισμό ασφάλειας σου πάτα εδώ: https://ishortn.ink/8yTGJivtN Η τιμή είναι πάνω...

Δίμπαντος Ασύρματος “ΧΩΜΑ”. Με 10W με GPS, Ρύθμιση μέσω Αpp (bluetooth) και πολλά άλλα Στα 38€ ΚΟΜΠΛΕ! Baofeng UV32

Είναι απλά εξαιρετικό για τα χρήματα, όμορφο σε Military style κι αν είσαι prepper, outdoor τύπος και ψάχνεις για ασύρματο πομποδέκτη με 10W max...

1000 +1 Λόγοι για να τα κάνεις ΔΙΚΑ σου! Τα “Υγιεινά” Ακουστικά… QCY Crossky C50 στα 30€ από Ελλάδα!!!

Σε 3 διαφορετικά χρώματα για να επιλέξεις το αγαπημένο σου Έχοντας 2πλούς drivers στα 10,8mm αλλά και όλα τα νέα πρωτόκολλά Bluetooth 6.0 κοκ συνδυασμένα...

Το “ΚΑΛΥΤΕΡΟ” Συνολικά 20άρι Ηλεκτρικό (σπαστό) Ποδήλατο στην Καλύτερη τιμή EVER. Στα 527€ ΚΟΜΠΛΕ HillMiles Mile 2

Ίσως είναι η ευκαιρία σου να αποκτήσεις Το "ΚΑΛΥΤΕΡΟ" Συνολικά 20άρι Ηλεκτρικό (σπαστό) Ποδήλατο στην Καλύτερη τιμή EVER... και δεν το λέω έτσι! Με Ανάρτηση...