URL: https://www.opennet.dev/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 137477
[ Назад ]
Исходное сообщение
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные релизы num2words"
Отправлено opennews , 31-Июл-25 23:48
Раскрыта информация о жертвах фишинга, о котором на днях предупреждали администраторы репозитория Python-пакетов PyPI (Python Package Index). В результате рассылки сообщений с уведомлением о необходимости подтвердить свой email, которые ссылались на поддельный сайт pypj.org (буква "j" вместо "i"), удалось захватить учётные записи 4 сопровождающих...Подробнее: https://www.opennet.dev/opennews/art.shtml?num=63656
Содержание
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,Аноним, 23:48 , 31-Июл-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,Аноним, 00:44 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,Аноним, 06:18 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,Аноним, 07:08 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,Аноним10084 и 1008465039, 07:35 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,Аноним, 18:04 , 05-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,Аноним, 11:54 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,Аноним, 08:53 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,Эксперт, 10:07 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,User, 12:43 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,Жироватт, 11:11 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,User, 12:46 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,bergentroll, 08:57 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,Аноним, 00:46 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,Ангним, 06:44 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,Аноним, 09:27 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,Аноним, 10:11 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,Аноним9000, 15:48 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,Аноним, 16:16 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,Аноним, 01:20 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,Аноним, 01:58 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,Аноним, 06:07 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,Аноним, 06:21 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,MazikOttogi, 06:36 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,Аноним, 11:19 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,MazikOttogi, 18:07 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,Аноним, 14:48 , 02-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,jkl2025, 04:02 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,Аноним, 06:23 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,Аноним, 06:42 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,Аноним, 07:05 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,Аноним, 07:15 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,Аноним, 07:51 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,Аноним, 07:33 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,Аноним, 08:00 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,Аноним, 06:46 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,Аноним, 07:04 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,Аноним, 08:47 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,Аноним, 15:21 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,Аноним, 18:22 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,Аноним, 18:43 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,Аноним, 12:53 , 01-Авг-25
- Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р...,Аноним, 15:29 , 01-Авг-25
Сообщения в этом обсуждении
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено Аноним , 31-Июл-25 23:48
Если хочешь чтобы твоя учётка утекла — ничто не сможет тебе помешать.
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено Аноним , 01-Авг-25 00:44
> Модуль ... предоставляет функции для преобразования чисел в текстовое представлениеН-да... Даже такое качают. Вся суть файлопомоек.
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено Аноним , 01-Авг-25 06:18
> Вся суть файлопомоек.Поправил.
> Вся суть Питона.
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено Аноним , 01-Авг-25 07:08
Если посмотреть код питона, то волосы в жилах стынут у нормальных людей.
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено Аноним10084 и 1008465039 , 01-Авг-25 07:35
У нормальных людей волос в жилах нет, чтобы им в них стыть
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено Аноним , 05-Авг-25 18:04
Значит кровь дыбом встает
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено Аноним , 01-Авг-25 11:54
и не только питона, но и безопасных языков с крейтами.
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено Аноним , 01-Авг-25 08:53
>> Модуль ... предоставляет функции для преобразования чисел в текстовое представление
> Н-да... Даже такое качают. Вся суть файлопомоекТебе ставят задачу: нужно число 321.1 преобразовать в строку "триста двадцать одна целая и одна десятая" и чтобы работало в разных локалях. Твои действия, эксперт?
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено Эксперт , 01-Авг-25 10:07
Разумеется, спрошу чатгопоту (два раза - сперва скопипастив твою "задачу", а получив "решение" new-str="триста двадцать одна целая и одна десятая" - задав настоящую), получу в ответ кусок кода req num2words, обнаружу что она не поддерживает русский, заплачу, кину все кубики в кошку.
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено User , 01-Авг-25 12:43
Бывалый!
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено Жироватт , 01-Авг-25 11:11
Возьму модуль из БСП 1С?
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено User , 01-Авг-25 12:46
Ну, оно и для одного русского языка - не тривиально, если что. А если еще и падеж правильный нужен м-ммм...
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено bergentroll , 01-Авг-25 08:57
> Н-да... Даже такое качают. Вся суть файлопомоек.** картинка с надменным скуфо́м «жаль, не все поймут» **
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено Аноним , 01-Авг-25 00:46
>Для обхода защиты учётной записи при помощи двухфакторной аутентификации атакующие использовалиВидимо одной двухфкторной аунтификации мало, нужно а трехфактрная, или четырех факторная. Сначала вводишь пароль, потом пароль сгенерированный, потом ключфайл, потом нужно посвятить лицом на камеру, что-нибудь спеть и сплясать. А ИИ определит это оригинальный автор учётки не так активно отплясывает как раньше или его пяти факторную защиту пытаются взломать.
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено Ангним , 01-Авг-25 06:44
Или просто использовать менеджер паролей, который не предложит подставить креды на сайте, отличающемся в одну букву.
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено Аноним , 01-Авг-25 09:27
кого это останавливало?
> Менеджер паролей 1Password автоматически не заполнил форму входа, но и это было проигнорировано.https://www.opennet.dev/opennews/art.shtml?num=62964
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено Аноним , 01-Авг-25 10:11
Потому что из-за бесконечных редизайнов и улучшизмов - он без конца так делает на вполне валидных сайтах.
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено Аноним9000 , 01-Авг-25 15:48
Passkey.
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено Аноним , 01-Авг-25 16:16
Сразу интернет по паспорту!
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено Аноним , 01-Авг-25 01:20
> Для обхода защиты учётной записи при помощи двухфакторной аутентификации атакующие использовали прозрачное проксирование трафика с фишингового сайта pypj.org на реальный сайт pypi.orgВариант атаки "обман, выполненный мафией".
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено Аноним , 01-Авг-25 01:58
Да профиксите уже латынь - уберите j или i.
И ещё есть баг с клавиатурой, буквы "m" и "n" находятся рядом - тоже перепутают!
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено Аноним , 01-Авг-25 06:07
В латыни "I i" и "J j" -- это разные графические представления одной и той же буквы. Примерно как в кириллице буква "Г г" имеет графический аналог "Ƨ ƨ".
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено Аноним , 01-Авг-25 06:21
Опять поиск привычного следа? В кириллице нет "i" и "j". Оставьте их уж себе вместе со всеми иными "преимуществами".
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено MazikOttogi , 01-Авг-25 06:36
Взорвался на ровном месте, несите следующего
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено Аноним , 01-Авг-25 11:19
Ваши оскорбления подтверждают, что попытка выстроить сомнительную логическую цепочку была целенаправленной провокацией.
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено MazikOttogi , 01-Авг-25 18:07
Сначала невежливость на простую аналогию анонима выше, теперь "оскорбления и целенаправленные провокации". Спокойствия там, никто даже не хамил в ответ.
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено Аноним , 02-Авг-25 14:48
> В кириллице нет "i" и "j".И, Й, Ы....
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено jkl2025 , 01-Авг-25 04:02
Надо было владельцам pypi.org регистрировать заодно и pypj.org
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено Аноним , 01-Авг-25 06:23
Microsoft и другие так и делают. Но у этих, видимо, 1000 руб. в год не нашлось на поддержку имени (даже сайт хостить не нужно).
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено Аноним , 01-Авг-25 06:42
Сколько ты им пожертвовал, чтобы было 1000 руб. в год?
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено Аноним , 01-Авг-25 07:05
Зачем им жертвовать когда они дураки и не лечатся?
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено Аноним , 01-Авг-25 07:15
Зачем платить? Если можно заплатить только за интернет, а всё остальное с зелёного магазина.
Пока другие "грамотные потребители" платят подписки и делаются доступа, другие направляют эти деньги на домашний сервер, где есть библиотека контента, в высоком качестве, с несколькими языковыми дорожками, нативно без лишних приложений, без DRM, оффлайн...
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено Аноним , 01-Авг-25 07:51
Ещё можно Wi-Fi соседа использовать
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено Аноним , 01-Авг-25 07:33
> Сколько ты им пожертвовал, чтобы было 1000 руб. в год?Майкрософту? Нисколько. Я у них Windows и коробочный Office стандарт купил.
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено Аноним , 01-Авг-25 08:00
Ну и зря, если ты не юр лицо конечно. Запланированное устаривание не кто не отменял.А если Windows 11, то можно спокойно сказать версию Pro, и офис pro тоже активировать парой команд. А если роутер позволяет, то её можно поднять на нём автоматическую активациию)
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено Аноним , 01-Авг-25 06:46
Хоть прячься хоть не прячься... отсыпьте пожалуйста фишинговых сайтов.. эксперименты попроводить над ними
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено Аноним , 01-Авг-25 07:04
Пакет для преобразования строки в считали и версия аж 0.5.12? CS настолько в упадке, что там учат только требовать огромную зп? Мдааа
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено Аноним , 01-Авг-25 08:47
> Пакет для преобразования строки в считалиВо что преобразования, простите?
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено Аноним , 01-Авг-25 15:21
> Пакет для преобразования строки в считали и версия аж 0.5.12? CS настолько в упадке, что там учат только требовать огромную зп? МдаааОгромную - не огромную, но точно выше чем у тех кому не хватает извилин даже прикинуть количество языков в обращении в мире и сложить с пониманием того что их поддержка, очевидно, будет добавляться постепенно и по одному, и после каждого добавленного языка будет релиз, не считая релизов ради других вещей типа багфиксов, оптимизаций и обновления документации.
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено Аноним , 01-Авг-25 18:22
Т.е. можно даже не ждать их, а сделать самим код под нужные конкретные языки.
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено Аноним , 01-Авг-25 18:43
Претензии лучше по делу. В стандартной библиотеке С/С++, как и в других языках, тоже есть функции работы со строками и преобразования типов и строк. Зачем их писать самому-то?
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено Аноним , 01-Авг-25 12:53
Мда, печально, но закономерно. Чтож, они сами выбрали такую модель распространения пакетов. Ждем такие же новости из лагеря свалочников.
"Перехвачены 4 учётные записи в PyPI и выпущены вредоносные р..."
Отправлено Аноним , 01-Авг-25 15:29
А что такого уникального в их модели? Выфишить доступ можно куда угодно, хоть к crates.io, хоть к гитхабу, хоть к cpan, хоть к репозиториям дистрибутивов. Нельзя разве что к локалхостам, но если все будут хостить свой код на локалхостах риски будут намного выше.