pypi

  1. NewsMaker

    Новости Установка пакетов превратилась в русскую рулетку. Всего один импорт похоронит ваш проект навсегда

    Четыре троянских пакета обманули систему проверок и заразили сотни проекты за считанные дни. Эксперты Zscaler ThreatLabz обнаружили два злонамеренных пакета в репозитории PyPI , которые при установке и импорте тайно разворачивают Python-троян SilentSync — угрозу, способную захватывать...
  2. NewsMaker

    Новости Атака в один клик. Новый хакерский инструмент содержит Kali Linux и функцию самоуничтожения

    10 000 разработчиков уже скачали «легальный» инструмент для автоматических атак. Специалисты Straiker сообщили о новом инструменте под названием Villager, который с момента выхода в июле скачали почти 10 000 раз с официального репозитория PyPI. Программа позиционируется как клиент Model...
  3. NewsMaker

    Новости 1 коммит — 3000 украденных секретов: что не так с безопасностью на GitHub

    API-ключи разработчиков уже могут продаваться в даркнете. Атака GhostAction стала одним из крупнейших компрометаций GitHub-экосистемы за последние годы. Специалисты GitGuardian выявили масштабную кампанию, в ходе которой злоумышленники внедряли вредоносные workflow-файлы в репозитории. Через...
  4. NewsMaker

    Новости «Свой домен хорошо, а резервный — лучше» — PyPI советует добавить второй проверенный e-mail на стороннем сервисе

    Новый алгоритм будет постоянно сканировать интернет в поисках опасности. Разработчики Python Package Index (PyPI) сообщили о внедрении нового механизма проверки доменов электронной почты, чтобы пресечь атаки через истекшие доменные имена и снизить риски компрометации пакетов. По словам...
  5. NewsMaker

    Новости Каждая установка библиотеки — русская рулетка. Разработчики не подозревают об опасности в собственном коде

    Доверие к IT-экосистемам обернулось катастрофой для всей индустрии. Исследователи из Zscaler ThreatLabz обнаружили в официальном репозитории PyPI библиотеку termncolor, которая распространяла вредоносный код через зависимость colorinal. Обе библиотеки уже удалены, однако до этого их успели...
  6. NewsMaker

    Новости Открытый код — шпионская база КНДР. Добро пожаловать в разработку Lazarus

    Пустил зависимость — получил бэкдор, а ещё слежку, дампы, и выход на root. В первой половине 2025 года компания Sonatype зафиксировала масштабную и продолжающуюся атаку на экосистему открытого ПО, организованную северокорейской группировкой Lazarus . Впервые автоматизированные системы...
  7. NewsMaker

    Новости Простой npm install открыл дверь разведке. Разработчики не были готовы.

    PyPI решил помочь с машинным обучением… но только злоумышленникам. На фоне всё более изощрённых атак на программную цепочку поставок, специалисты в сфере информационной безопасности выявили новое вредоносное ПО в официальных репозиториях, включая Python Package Index (PyPI) и npm. Речь идёт...
  8. NewsMaker

    Новости PyPI больше не безопасен — каждая новая библиотека может стать последней

    Ты устанавливаешь «полезный инструмент», а кто-то устанавливает доступ к твоему устройству. Злоумышленники продолжают использовать популярные репозитории открытого ПО в качестве плацдарма для распространения вредоносного кода. На этот раз специалисты из компании Socket обнаружили...
  9. NewsMaker

    Новости Псевдобиблиотека обманула блокчейн-разработчиков и унесла за собой приватные ключи и исходники

    В open-source доверие по умолчанию оказалось уязвимостью опаснее zero-day. Злоумышленники загрузили на официальный репозиторий PyPI вредоносный пакет под видом инструмента для работы с блокчейном Solana. Несмотря на то, что файл под названием «solana-token» уже удалён, до момента удаления...
  10. NewsMaker

    Новости Псевдо-библиотека для Discord оказалась трояном и PyPI снова делает вид что не при делах

    Пакет маскировался под помощника, но тайно работал на хакеров. Исследователи выявили вредоносный пакет в репозитории PyPI, который замаскирован под утилиту для работы с Discord, но на деле содержит полноценный троян удалённого доступа. Речь идёт о пакете под названием discordpydebug...
  11. NewsMaker

    Новости Что общего у Go, npm и PyPI? Новый способ убивать Linux-серверы

    Никаких взломов — просто установите пакет и попрощайтесь с данными. В экосистеме программных модулей на языке Go обнаружены три вредоносных компонента, способных привести к полной утрате данных на Linux-системах. Обнаруженные пакеты внешне выглядели как легитимные и не вызывали подозрений у...
  12. NewsMaker

    Новости Всё, что нужно для захвата Google Cloud — это PyPI-пакет, pip install и немного наивной автоматизации от Cloud Build

    Pip – и ты получил контроль над облаком. Уязвимость ConfusedComposer, обнаруженная специалистами Tenable, стала ещё одним примером того, как внутренняя логика облачных сервисов может быть использована для получения доступа, превышающего изначальные полномочия. Хотя ошибка уже устранена...
  13. NewsMaker

    Новости Хакеры такие милые: добавили в PyPI бесплатный сервис по переводу крипты... себе

    Они просто хотели помочь с автоматизацией — автоматизацией кражи. Исследователи из компании JFrog выявили вредоносный пакет, размещённый в официальном репозитории Python Package Index (PyPI). Его основная цель — перехват торговых ордеров, отправляемых на криптовалютную биржу MEXC, с...
  14. NewsMaker

    Новости Disgrasya: как невидимый кардер маскировался под обычную библиотеку Python

    Вредоносный модуль мастерски имитировал покупателя для незаметной атаки. На платформе PyPI вновь обнаружены вредоносные Python-библиотеки, предназначенные для кражи конфиденциальных данных и автоматической проверки украденных банковских карт. Общая популярность этих пакетов превысила 39 тысяч...
  15. NewsMaker

    Новости 14 000 загрузок: PyPI заполонили фальшивые пакеты для похищения данных

    Форки зараженного кода могли значительно увеличить масштаб компрометации. Исследователи в области кибербезопасности предупредили о вредоносной кампании, направленной на пользователей репозитория Python Package Index (PyPI). Злоумышленники распространяли поддельные библиотеки, маскируя их под...
  16. NewsMaker

    Новости Загрузил пакет – потерял кошелёк: новый троян атакует Python-сообщество

    В тени популярных библиотек затаился хакер, жаждущий ваших цифровых активов. Исследователи безопасности из компании Socket выявили вредоносный пакет PyPI под названием «set-utils», который перехватывал функции создания криптокошельков и отправлял украденные приватные ключи через блокчейн...
  17. NewsMaker

    Новости Кибератака на PyPI: как злоумышленники использовали DeepSeek против разработчиков

    Вредоносные пакеты были загружены в главный репозиторий Python. Специалисты группы Supply Chain Security департамента Threat Intelligence экспертного центра Positive Technologies (PT ESC) обнаружили и предотвратили попытку кибератаки через репозиторий пакетов Python Package Index ( PyPI )...
  18. NewsMaker

    Новости «Цифровое завещание»: разработчики смогут достойно завершать проекты PyPI

    Новая функция PyPI защищает пользователей от зомби-пакетов. Python Package Index ( PyPI ) запустил новую систему Project Archival, которая позволяет разработчикам архивировать свои проекты, четко обозначая, что обновлений больше не будет. Это поможет пользователям принимать осознанные решения...
  19. NewsMaker

    Новости Zebo и Cometlogger: как два PyPI-пакета похитили данные сотен разработчиков

    Исследователи раскрыли всю правду о тщательно замаскированных вредоносах. Исследователи компании Fortinet выявили два вредоносных пакета, размещённых в репозитории Python Package Index ( PyPI ), которые предназначались для кражи конфиденциальной информации с заражённых устройств. Пакеты под...
  20. NewsMaker

    Новости GitHub в огне: хакеры превратили библиотеку Ultralytics в криптошахту

    Всего одна строка кода открыла доступ к миллионам загрузок. Репозиторий Python-библиотеки Ultralytics, широко используемой в задачах компьютерного зрения, подвергся атаке , в результате которой злоумышленники получили возможность выполнять код с привилегиями обработчика GitHub Actions...
  21. NewsMaker

    Новости Вирус в коде PyPI: Стилер Jarka ворует данные из Telegram и Discord

    Зловред Jarka использовал PyPI для глобальной атаки. Эксперты ЛК обнаружили атаку на цепочку поставок программного обеспечения, продолжавшуюся почти год. Через репозиторий PyPI распространялись вредоносные пакеты, замаскированные под инструменты для создания чат-ботов на основе нейросетей...
  22. NewsMaker

    Новости Три года на виду у всех: как вредоносный пакет на PyPI собрал 37 000 скачиваний

    Киберугроза проникла в код тысяч разработчиков и осталась необнаруженной. Команда исследователей из компании Socket обнаружила вредоносный Python-пакет с названием «fabrice», замаскированный под популярную библиотеку «fabric». Этот пакет, присутствующий в PyPI с 2021 года и скачанный...
  23. NewsMaker

    Новости CryptoAITools: как трейдерский ИИ-инструмент обокрал всех пользователей до нитки

    Мошенническая схема под видом торгового помощника набирает обороты. Исследователи в области кибербезопасности раскрыли новую вредоносную программу под названием «CryptoAITools», замаскированную под инструмент для торговли криптовалютой. Программа предназначена для кражи данных и опустошения...
  24. NewsMaker

    Новости Revival Hijack: удалил PyPI-пакет – заразил сотни тысяч пользователей

    Новый метод атаки превращает безопасные пакеты во вредоносное ПО. Команда JFrog обнаружила новый метод атак на цепочку поставок ПО, который был использован против PyPI -пакетов. Метод, получивший название «Revival Hijack», основан на возможности повторной регистрации удалённых пакетов...
  25. NewsMaker

    Новости Тайная жизнь Telegram-бота: от накрутки просмотров до кражи данных

    Что скрывается за безобидными PyPI-пакетами? Специалисты Checmarx обнаружили PyPI-пакеты, содержащие вредоносный скрипт в файле «init.py», который передает данные пользователей боту в Telegram . Вредоносные пакеты, загруженные пользователем «dsfsdfds», оказались частью крупной...