На PyPI найдены 4000 фейковых модулей, атакующих Python-сообщество

На PyPI найдены 4000 фейковых модулей, атакующих Python-сообщество

На PyPI найдены 4000 фейковых модулей, атакующих Python-сообщество

Исследователи из Sophos обнаружили в репозитории PyPI около 4 тыс. поддельных библиотек, загруженных пользователем с говорящим именем Remind Supply Chain Risks. Несколько таких модулей носят слегка искаженные имена популярных проектов; вредоносного кода в них нет — только Python-команда на отправку данных о загрузке на сторонний сервер.

Названия остальных фейковых пакетов более развернуты и вряд ли обеспечат скачивание по ошибке — например, Build-Number-Incrementor-for-C-Sharp или Web-Service-for-Android-GMaps-AsyncTask-Demo. Все найденные специалистами фальшивки уже изъяты из публичного доступа.

Загрузка и установка пакетов из PyPI обычно осуществляется подачей команды pip install [имя пакета] или с помощью инсталлятора программы, для которой необходим импорт данного компонента. Распространители зловредов зачастую делают ставку на это удобство, взламывая аккаунт разработчика легитимной библиотеки и загружая в репозиторий вредоносное обновление от его имени.

В результате зловредный код проникает во все ИТ-инфраструктуры предприятий, чьи приложения используют скомпрометированный компонент. Возможность такой атаки на цепочку поставок недавно с успехом продемонстрировал ИБ-исследователь Алекс Бирсан (Alex Birsan).

Менее искушенные злоумышленники поступают проще — размещают в открытом хранилище поддельный пакет с именем, способным ввести в заблуждение пользователей, и надеются, что те не обратят внимания на небольшое отличие и загрузят вредоносную копию.

Именно так, видимо, мыслил Remind Supply Chain Risks, загружая в PyPI пять фальшивых пакетов:

  • asteroids — имитацию обработчика аудиозаписей asteroid; 
  • beauitfulsoup4 — поддельный парсер веб-страниц beautifulsoup4;       
  • llvm — имитацию библиотеки llvmpy;
  • winpty — вместо библиотеки winpy;
  • wwebsite — вместо набора инструментов website.

Анализ показал, что все эти модули нельзя с уверенностью отнести к вредоносным. Они содержат только эту Python-команду, запускаемую при установке пакета (а не при его использовании):

url = "h"+"t"+"t"+"p"+":"+"/"+"/"+[IP-адрес]+"/name?ИМЯФЕЙКОВОГОПАКЕТА"
   requests.get(url, timeout=30)

Судя по всему, поддельные компоненты предназначены для сбора данных телеметрии — информации о количестве загрузок и установок. Все они просто подключаются к удаленному серверу в Японии, сообщая имя своего пакета, и игнорируют отклик, если таковой вообще последует.

Несмотря на очистку PyPI от его творений, Remind Supply Chain Risks не угомонился; 3 марта он выложил в открытый доступ новый фейковый пакет — beatufulsoup4. В названии нового проекта хактивист прозрачно намекнул на возможность ошибки: You may want to install beautifulsoup4, not beautfulsoup4 («Лучше, наверное, установить beautifulsoup4, а не beautfulsoup4»).

17% HR-менеджеров столкнулись с дипфейками на онлайн-собеседованиях

Онлайн-собеседования превратились в театр цифровых двойников. Вместо кандидата на интервью может прийти более опытный человек, а нейросеть в реальном времени одолжит ему чужие лицо и голос. В итоге предложение получает соискатель, которого работодатель фактически никогда не видел.

Масштаб уже не шуточный. Компания Pindrop открыла вакансию разработчика senior backend и проверила 827 откликов своими антифрод-системами.

Около 100 кандидатов, или 12,5%, оказались дипфейками. По данным Resume Genius, с такой подменой сталкивались 17% HR-менеджеров.

Исследование GetReal Security показало ещё более неприятную картину: 41% опрошенных американских компаний в 2025 году наняли и вывели на работу мошеннических кандидатов, не заметив обмана. Gartner прогнозирует, что к 2028 году фейковым окажется каждый четвёртый соискатель.

Чаще всего цифровые самозванцы атакуют ИТ-компании, криптовалютные проекты и организации из сферы кибербезопасности. Одни пытаются получить работу без нужных навыков, другие скрывают страну проживания, а третьи охотятся за корпоративными данными. Более 300 компаний в США, по данным Минюста страны, наняли на ИТ-позиции людей, связанных с Северной Кореей.

Распознать подмену на глаз непросто: люди выявляют дипфейки с точностью лишь около 56%. Выдать их могут рассинхронизация губ и речи, плывущие края лица, странные тени, задержки перед ответами и пустые профили в соцсетях.

Поэтому кандидата просят повернуться в профиль, провести рукой перед лицом или показать три пальца. На таких движениях нейросеть иногда теряет самообладание: лицо расползается, пальцы мутируют, маска слетает.

Раньше на собеседовании проверяли навыки кандидата. Теперь сначала приходится выяснять, существует ли он вообще.

RSS: Новости на портале Anti-Malware.ru