Платформа отказывается исправлять уязвимость ради мнимого удобства.
Обычный импорт запускал цепочку, после которой сервер уже не мог принадлежать владельцу.
Продать исходный код обещают только одному покупателю. Как думаете, сдержат слово?
Атака использовала именно те механизмы защиты, которым разработчики доверяли больше всего.
Последствия затронули даже крупнейшие сетевые хранилища.
Обнаружить следы проникновения удалось лишь случайно.
Изучаем ловушки, обманувшие даже самых бдительных специалистов.
В официальной Python-библиотеке Telnyx обнаружили вредоносный код для кражи данных.
Теперь внутри кода прячется сюрприз, о котором не знают даже профи.
Хакеры решили, что вашему процессору скучно, и заставили его добывать Monero.
Бомба замедленного действия тикала в самых надёжных проектах более десяти лет.
Национальный научный фонд США: "Даем деньги, но только если вы против меньшинств". Python: "Спасибо, не надо, мы лучше по старинке — с уязвимостями".
Четыре троянских пакета обманули систему проверок и заразили сотни проекты за считанные дни.
10 000 разработчиков уже скачали «легальный» инструмент для автоматических атак.
API-ключи разработчиков уже могут продаваться в даркнете.
Новый алгоритм будет постоянно сканировать интернет в поисках опасности.
Доверие к IT-экосистемам обернулось катастрофой для всей индустрии.
Пустил зависимость — получил бэкдор, а ещё слежку, дампы, и выход на root.
PyPI решил помочь с машинным обучением… но только злоумышленникам.