در تازهترین رخداد امنیتی در اکوسیستم متنباز، حمله زنجیره تأمین نرمافزار بار دیگر PyPI را هدف قرار داده است و این بار مهاجمان با کمپینی جدید تحت عنوان «هادس» (Hades) …
PyPI
-
-
اخبار بدافزاراخبار سایبری
حمله زنجیره تأمین PyPI و انتشار بدافزار Infostealer در پکیج پرکاربرد elementary-data
توسط Vulnerbyte_Newsتوسط Vulnerbyte_Newsدر یک حمله زنجیره تأمین PyPI که فرآیند انتشار نرمافزار را هدف قرار داده بود، نسخهای آلوده از پکیج پرکاربرد elementary-data در مخزن PyPI منتشر شد. این نسخه مخرب حاوی …
-
اخبار بدافزاراخبار سایبری
حمله زنجیره تأمین LiteLLM؛ آلودهسازی PyPI با بکدور سرقت اعتبارنامهها و توکنها
توسط Vulnerbyte_Newsتوسط Vulnerbyte_Newsحمله زنجیره تأمین LiteLLM به یکی از مهمترین و پیچیدهترین رخدادهای امنیت سایبری در اکوسیستم Python تبدیل شده است. در این حمله زنجیره تأمین LiteLLM، مهاجمان با انتشار نسخههای مخرب …
-
آسیب پذیری و وصلههای امنیتی
ریسک تصاحب دامنه در بستههای قدیمی Python: اسکریپتهای Bootstrap آسیبپذیر شناسایی شدند!
توسط Vulnerbyte_Newsتوسط Vulnerbyte_Newsمحققان امنیت سایبری آسیبپذیری مهمی را در بستههای قدیمی Python شناسایی کردهاند که میتواند زمینهساز یک حمله Supply Chain در مخزن PyPI از طریق تصاحب دامنه (Domain Takeover) شود.این ضعف…
-
اخبار بدافزار
پکیجهای مخرب npm، PyPI و RubyGems دادههای توسعهدهندگان را به کانالهای Discord ارسال میکنند!
توسط Vulnerbyte_Newsتوسط Vulnerbyte_Newsپژوهشگران امنیت سایبری مجموعهای از پکیجهای مخرب در اکوسیستمهای npm، PyPI و RubyGems را شناسایی کردهاند که از Discord بهعنوان کانال command-and-control (C2) یا مکانیزم خروج داده استفاده میکنند و…
-
حملات هدفمند
امنیت بیشتر در PyPI: پایان سوءاستفاده از دامنههای منقضی برای تصاحب حسابها!
توسط Vulnerbyte_Newsتوسط Vulnerbyte_Newsفهرست بستههای پایتون (PyPI) محافظتهای جدیدی اضافه کرده تا جلوی حملات «احیای دامنه» را بگیرد؛ حملاتی که از طریق ریست رمز عبور میتوانند حسابها را تصاحب کنند. PyPI چیست؟ PyPI…
-
حملات هدفمند
پکیجهای مخرب پایتون کتابخانه محبوب بیتکوین را هدف قرار داده اند!
توسط Vulnerbyte_Newsتوسط Vulnerbyte_Newsمحققان امنیت سایبری، کتابخانههای مخربی را در مخزن PyPI شناسایی کردهاند که برای سرقت اطلاعات حساس و تست دادههای کارت اعتباری سرقتشده طراحی شدهاند. پکیجهای مخرب پایتون کتابخانه محبوب بیتکوین را…
-
تهدیدات حوزه مالی
سرقت کلیدهای خصوصی اتریوم با پکیج مخرب در مخزن PyPI از طریق تراکنشهای Polygon RPC!
توسط Vulnerbyte_Newsتوسط Vulnerbyte_Newsمحققان امنیت سایبری یک پکیج مخرب در مخزن PyPI شناسایی کردهاند که با جعل هویت کتابخانههای محبوب، کلیدهای خصوصی اتریوم کاربران را سرقت میکند. پکیج موردنظر set-utils نام دارد که…
-
بولتن های امنیتی
اضافه شدن سیستم بایگانی پروژه (Archive Project) به PyPI
توسط Vulnerbyte_Newsتوسط Vulnerbyte_Newsمخزن PyPI اخیرا سیستم جدیدی به نام آرشیو پروژه یا ” Archive Project” را معرفی کرده است که به توسعه دهندگان این امکان را میدهد که پروژههای خود را آرشیو…
-
تهدیدات حوزه مالی
پکیجهای مخرب npm، کلیدهای خصوصی و وجوه کیف پولهای Solana را ربودند!
توسط Vulnerbyte_Newsتوسط Vulnerbyte_Newsتیم تحقیقاتی Socket ، پکیجهای npm مخربی را کشف کرده است که برای استخراج کلیدهای خصوصی کیف پول Solana از طریق Gmail طراحی شدهاند. این پکیجهای مخرب دارای قابلیتهایی برای…