Python z 97 mln pobrań zatruty hakerzy kradli klucze SSH i API

Biblioteka LiteLLM paczka z 97 mln pobrań do obsługi modeli AI trafiła na PyPI w zainfekowanej wersji. Złośliwy kod kradł klucze SSH, API (AWS, Azure, GCP), hasła do baz danych i portfele krypto. Zainfekowanych mogło być nawet 500 tys. urządzeń wykrycie uratował błąd: fork bomb.

- #
- #
- #
- #
- #
- #
- 40
- Odpowiedz





Komentarze (40)
najlepsze
źródło: image
Pobierzjak spróbowałem ekosystemu npm i jsa to myślałem, że wylewu dostane, pierdyliad paczek, które maja dependency w kolejnym milionie paczek niewiadomego pochodzenia albo z 200 gwiazdkami na github
źródło: 5w8tp1t1nrb51
Pobierz@KarmazynowyAstrofizyk: W sensie że ktoś wstawi do repozytorium bibliotekę skompilowaną z innego kodu niż być powinna.
To pewnie mało realne bo większość repozytoriów jest zaufanych ale nie niemożliwe.
@HabaHabaZutZut: no to pomogło:
Zakop za tytuł clickbite
… i to jeszcze niebezpiecznik - co za wstyd
Jak nie rozróżniasz języka programowania od biblioteki, która nawet nie jest podstawą pythona tylko związana z AI … to może nie bierz się za pisanie artykułów, bo siejesz tylko dezinformację
źródło: IMG_0133
Pobierz@nairamk: ale to op zrobił clickbait w tytule, na niebezpieczniku jest normalnie napisane xD
@nairamk: no niekoniecznik to wstyd - fakt ale staram się dodawać polskojęzyczne źródła :)
źródło: 1000036804
Pobierz