Топовые Python-разработчики заразились инфостилером в ходе сложной атаки

Топовые Python-разработчики заразились инфостилером в ходе сложной атаки

Топовые Python-разработчики заразились инфостилером в ходе сложной атаки

Ряд топовых разработчиков на Python, среди которых есть и сопровождающие проект Top.gg специалисты, столкнулись с заражением вредоносной программой. После загрузки клона популярной утилиты девелоперы получили в системы инфостилер.

О кампании, нацеленной на Python-разработчиков, рассказали эксперты Checkmarx. Утилита, выступившая в этом случае как приманка, называется Colorama и позволяет использовать управляющие символы ANSI в Windows.

В месяц Colorama загружают более 150 миллионов пользователей, что и свидетельствует о популярности инструмента. В ходе организации атак злоумышленники создали клон Colorama, туда добавили вредоносный код и разместили версию «с сюрпризом» на фейковом домене, имитирующем легитимный.

В случае с доменом киберпреступники воспользовались тайпсквоттингом. В итоге разработчики, искавшие files.pythonhosted.org, попадали на похожий сайт, находящийся под контролем атакующих.

Вдобавок злоумышленники подняли вредоносные репозитории под своими аккаунтами, а также взломали учётные записи с хорошей репутацией, включая GitHub-аккаунт «editor-syntax» — мейнтейнера платформы Top.gg (более 170 тыс. участников).

Используя учётку «editor-syntax», преступники разместили вредоносный коммит в репозитории top-gg/python-sdk и добавили инструкции для загрузки в злонамеренный клон Colorama.

Специалисты полагают, что аккаунт попал в руки атакующих с помощью украденных cookies.

Бесплатный шрифт ShieldFont научился защищать сайты от сбора данных для ИИ

Публикация текста в интернете теперь означает не только встречу с читателями, но и незваный визит ИИ-ботов, которые могут утащить материал в обучающий датасет. Просьбу не заходить через robots.txt они соблюдают не всегда, поэтому создатели ShieldFont решили действовать хитрее: пустить скрейперы внутрь и подсунуть им убедительную чепуху.

Бесплатный шрифт разработали бразильское агентство Seneda & Abrucio и датская студия Playtype.

В браузере человек видит исходный текст, а бот при анализе кода получает другую версию. Для этого ShieldFont использует механизм замены глифов OpenType, но меняет не отдельные символы, а целые слова.

Подмена происходит не хаотично. Существительные заменяются существительными, глаголы прошедшего времени — такими же глаголами, а множественное число сохраняется. Словарь разделён на 250 групп с учётом частей речи и смысловых признаков. В результате шрифт переставляет примерно четверть слов, сохраняя грамматически приличный вид текста.

 

Это нужно, чтобы отравленная версия не вылетела из обучающего набора на первом же фильтре качества. Разработчики проверили её с помощью FineWeb-Edu: около 10% фрагментов, признанных качественными до защиты, прошли отбор и после неё. Текст оставался достаточно связным для сохранения, но уже врал по существу. В 55,8% протестированных отрывков факты не совпадали с оригиналом.

Непробиваемым щитом ShieldFont всё же не стал. Если сделать скриншот страницы и распознать надписи через OCR, исходный текст можно восстановить. Есть и проблема посерьёзнее: скринридеры для незрячих тоже считывают подменённые слова. Разработчики добавили бета-функцию для передачи им оригинального текста, но вопрос доступности пока полностью не закрыт.

Сейчас ShieldFont работает только с английским языком и бесплатно доступен на GitHub.

RSS: Новости на портале Anti-Malware.ru