Security Lab

PyPI

PyPI (Python Package Index) - это репозиторий пакетов для языка программирования Python, который позволяет разработчикам легко находить, устанавливать и управлять зависимостями своих проектов. PyPI является центральным хранилищем пакетов для Python и содержит более 300 000 пакетов, включая различные библиотеки, фреймворки и утилиты. PyPI также позволяет разработчикам публиковать свои собственные пакеты и обновлять их при необходимости.

Три дня карантина для каждого пакета. GitHub взялся за хакеров всерьёз

GitHub и PyPI ужесточили правила после серии атак на цепочки поставок ПО.

Фото ваше, код чужой. Почему интерфейсу GitHub больше нельзя верить на слово

Платформа отказывается исправлять уязвимость ради мнимого удобства.

Установил библиотеку и потерял всё. В каталоге PyPI нашли шпиона с функцией самоуничтожения

Обычный импорт запускал цепочку, после которой сервер уже не мог принадлежать владельцу.

«Торг уместен»: хакеры взломали ИИ-компанию, украли 5 ГБ кода и устроили аукцион в даркнете

Продать исходный код обещают только одному покупателю. Как думаете, сдержат слово?

Mini Shai-Hulud заразил 373 пакета, не нарушив ни единого правила публикации

Атака использовала именно те механизмы защиты, которым разработчики доверяли больше всего.

11,4 МБ и одна команда. Рассказываем о неприятной находке в коде PyTorch Lightning

Последствия затронули даже крупнейшие сетевые хранилища.

Срочно меняйте ключи. Популярный Python-пакет рассылал вредоносный код под видом обычного патча

Обнаружить следы проникновения удалось лишь случайно.

Ким Чен Ын передаёт привет вашему криптокошельку. Краткий гид: как не спонсировать чужую ядерную программу

Изучаем ловушки, обманувшие даже самых бдительных специалистов.

Послушали музыку — отдали ключи. Хакеры превратили обычный WAV-файл в шпиона

В официальной Python-библиотеке Telnyx обнаружили вредоносный код для кражи данных.

Seed-фразы, ключи и чужой код. Рассказываем, как хакеры взломали библиотеки dYdX

Теперь внутри кода прячется сюрприз, о котором не знают даже профи.

Хотел посчитать интегралы, а получил майнер. Будни Python-разработчика в 2026 году

Хакеры решили, что вашему процессору скучно, и заставили его добывать Monero.

Когда лень чистить код. Забытый скрипт в Python-пакетах чуть не устроил цифровой апокалипсис

Бомба замедленного действия тикала в самых надёжных проектах более десяти лет.

$1,5 млн за "чистый" код. Python Software Foundation выбрал "радугу" вместо безопасности

Национальный научный фонд США: "Даем деньги, но только если вы против меньшинств". Python: "Спасибо, не надо, мы лучше по старинке — с уязвимостями".

Установка пакетов превратилась в русскую рулетку. Всего один импорт похоронит ваш проект навсегда

Четыре троянских пакета обманули систему проверок и заразили сотни проекты за считанные дни.

Атака в один клик. Новый хакерский инструмент содержит Kali Linux и функцию самоуничтожения

10 000 разработчиков уже скачали «легальный» инструмент для автоматических атак.

1 коммит — 3000 украденных секретов: что не так с безопасностью на GitHub

API-ключи разработчиков уже могут продаваться в даркнете.

«Свой домен хорошо, а резервный — лучше» — PyPI советует добавить второй проверенный e-mail на стороннем сервисе

Новый алгоритм будет постоянно сканировать интернет в поисках опасности.

GitHub-автообновления превратились в канал заражения тысяч проектов по всему миру

Доверие к IT-экосистемам обернулось катастрофой для всей индустрии.

Открытый код — шпионская база КНДР. Добро пожаловать в разработку Lazarus

Пустил зависимость — получил бэкдор, а ещё слежку, дампы, и выход на root.