Wykop.pl Wykop.pl
  • Główna
  • Wykopalisko214
  • Hity
  • Mikroblog
  • Zaloguj się
  • Zarejestruj się
Zaloguj się

Popularne tagi

  • #ciekawostki
  • #informacje
  • #technologia
  • #polska
  • #swiat
  • #motoryzacja
  • #podroze
  • #heheszki
  • #sport

Wykop

  • Ranking
  • Osiągnięcia
  • FAQ
  • O nas
  • Kontakt
  • Reklama
  • Regulamin

272

Python z 97 mln pobrań zatruty hakerzy kradli klucze SSH i API

Python z 97 mln pobrań zatruty hakerzy kradli klucze SSH i API

Biblioteka LiteLLM paczka z 97 mln pobrań do obsługi modeli AI trafiła na PyPI w zainfekowanej wersji. Złośliwy kod kradł klucze SSH, API (AWS, Azure, GCP), hasła do baz danych i portfele krypto. Zainfekowanych mogło być nawet 500 tys. urządzeń wykrycie uratował błąd: fork bomb.

real_scoria
real_scoria
z
niebezpiecznik.pl
dodany: 25.03.2026, 23:24:29
  • #
    bezpieczenstwo
  • #
    programowanie
  • #
    python
  • #
    cyberbezpieczenstwo
  • #
    ai
  • #
    pypi
  • 40
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

Komentarze (40)

najlepsze

c.....y
c.....y
konto usunięte 26.03.2026, 13:11:40 via Wykop
  • 118
¯\(ツ)/¯
c.....y - ¯\(ツ)/¯

źródło: image

Pobierz
  • 2
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

fervi
fervi
26.03.2026, 21:36:19 via Wykop
  • 17
@charlie-shanowsky: No to jest ciekawe, że PHP mogli zrobić dobrze i biblioteki nie są potrzebne, a Pythona nie mogą ( ͡° ͜ʖ ͡°)
  • Odpowiedz
martin-p
martin-p
martin-p
27.03.2026, 08:01:38 via Wykop
  • 1
@fervi: taaa bo absolutnie nikt nie używa PHP do AI.
  • Odpowiedz
awcalezenie
awcalezenie
awcalezenie
26.03.2026, 18:55:35 via Wykop
  • 58
Całe it security jest z-----e, tego gówna nie da się zabezpieczyć. Z npm też było kilka historii z zainfekowanymi paczkami. Ostatnio nawet aktualizacja notepad++ kończyła się możliwością instalacji chińskiego szpiega.
  • 6
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

grand_khavatari
grand_khavatari
26.03.2026, 22:24:13 via Wykop
  • 21
@awcalezenie: w .NET 90% paczek potrzebnych do typowego SaaS było od microsoftu, pozostałe 10% miało po 5-10mln pobrań i duża społeczność
jak spróbowałem ekosystemu npm i jsa to myślałem, że wylewu dostane, pierdyliad paczek, które maja dependency w kolejnym milionie paczek niewiadomego pochodzenia albo z 200 gwiazdkami na github
  • Odpowiedz
glass3
glass3
26.03.2026, 23:34:16 via Wykop
  • 22
@grand_khavatari: ( ͡° ͜ʖ ͡°)

glass3 - @grand_khavatari: ( ͡° ͜ʖ ͡°)

SPOILER
SPOILER

źródło: 5w8tp1t1nrb51

Pobierz
  • Odpowiedz
KarmazynowyAstrofizyk
KarmazynowyAstrofizyk
26.03.2026, 12:36:52 via Wykop
  • 36
To niska cena za pisanie skryptów bez kompilacji. ( ͡~ ͜ʖ ͡°)
  • 4
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

sredni_szu
sredni_szu
26.03.2026, 22:10:33 via Wykop
  • 1
@KarmazynowyAstrofizyk: Raczej za wygodne repozytorium z bibliotekami. W przypadku wersji kompilowanych podstawienie lewej binarki byłoby o tyle trudniejsze do wykrycia że binarka niekoniecznie musiałaby się zgadzać ze źródłem, a tu jednak źródło można przejrzeć
  • Odpowiedz
sredni_szu
sredni_szu
27.03.2026, 08:04:01 via Wykop
  • 0
W sensie, że ktoś złamie SHA-256 i wrzuci do podpisanej binarki lewy kod?


@KarmazynowyAstrofizyk: W sensie że ktoś wstawi do repozytorium bibliotekę skompilowaną z innego kodu niż być powinna.

To pewnie mało realne bo większość repozytoriów jest zaufanych ale nie niemożliwe.
  • Odpowiedz
osetnik
osetnik
26.03.2026, 05:51:38 via Wykop
  • 4
Coś pięknego. EjAj na sto dwa. Nic tylko brać i się dać zhakować.
  • 5
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

osetnik
osetnik
26.03.2026, 07:12:44 via Wykop
  • 12
akurat AI mogło by tu pomóc


@HabaHabaZutZut: no to pomogło:

Za atak odpowiada grupa TeamPCP, która dostała się do infrastruktury LiteLLM poprzez wcześniejsze zhackowanie …skanera podatności Trivy, którego używano w procesie CI/CD (automatyzacji budowania i testowania kodu).


o tym jak łatwo było wstrzyknąć coś w kod Trivy pisaliśmy w poprzednim artykule — zrobił to bot AI, wysyłając im Pull Requesta na GitHubie
  • Odpowiedz
xpear
xpear
xpear
26.03.2026, 12:04:52 via Wykop
  • 7
@osetnik: vibe coding XD
  • Odpowiedz
autotldr
autotldr
25.03.2026, 23:24:57 via Wykop
  • 2
Treść przeznaczona dla osób powyżej 18 roku życia...
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

nairamk
nairamk
nairamk
27.03.2026, 06:48:15 via Wykop
  • 1
@real_scoria
Zakop za tytuł clickbite
… i to jeszcze niebezpiecznik - co za wstyd

Jak nie rozróżniasz języka programowania od biblioteki, która nawet nie jest podstawą pythona tylko związana z AI … to może nie bierz się za pisanie artykułów, bo siejesz tylko dezinformację
nairamk - @real_scoria
Zakop za tytuł clickbite
… i to jeszcze niebezpiecznik - co za...

źródło: IMG_0133

Pobierz
  • 2
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

a.....a
konto usunięte 27.03.2026, 07:43:39 via Wykop
  • 3
i to jeszcze niebezpiecznik - co za wstyd


@nairamk: ale to op zrobił clickbait w tytule, na niebezpieczniku jest normalnie napisane xD
  • Odpowiedz
real_scoria
real_scoria
Autor
27.03.2026, 09:02:51 via Wykop
  • -1
niebezpiecznik - co za wstyd


@nairamk: no niekoniecznik to wstyd - fakt ale staram się dodawać polskojęzyczne źródła :)
  • Odpowiedz
dict
dict
27.03.2026, 06:04:01 via Wykop
  • 1
PyPi jest akurat zajebiscie zabezpieczone przed przejęciem konta. Już wiele lat temu wprowadzili MFA i konieczność stosowania osobnych tokenów per repo z CI/CD.
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

xmas78
xmas78
26.03.2026, 09:04:35 via Wykop
  • 1
Ciekawe jak dużo się posypie ..
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

Mazowia
Mazowia
26.03.2026, 22:50:37 via Wykop
  • 0
Pyton aka wrapper dla bibliotek c/c++. Kiedyś dużo się pisało, że duże community konkretnego języka programowania to atut dzisiaj jest wręcz odwrotnie.
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

hu-nows
hu-nows
28.03.2026, 02:40:29 via Wykop
  • -1
za kazdym razem obrazeni linuksiarze minusujo gdy im sie wytknie, że zyją w ułudzie kontroli nad kodem, bo pilnują tylko swojego odcinka, a ufają że miliony obcych bibliotek i narzedzi ktos gdzies kiedys sprawdził. Ufajcie dalej ;)
  • 1
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych odpowiedziach

hu-nows
hu-nows
01.04.2026, 18:26:44 via Wykop
  • 0
hu-nows

źródło: 1000036804

Pobierz
  • Odpowiedz
  • <
  • 1
  • 2
  • Strona 1 z 2
  • >

Hity

tygodnia

Psiarze terroryzują biznes, bo nie są wpuszczani do kawiarni
Psiarze terroryzują biznes, bo nie są wpuszczani do kawiarni
3624
Drogowy szeryf w Porsche.
Drogowy szeryf w Porsche.
3154
Bartosz Walaszek kończy dzisiaj 49 lat
Bartosz Walaszek kończy dzisiaj 49 lat
2973
Adwokat od "trumny na kółkach" zatrzymany!
Adwokat od "trumny na kółkach" zatrzymany!
2544
Czego nie pokazał Polsat
Czego nie pokazał Polsat
2595
Pokaż więcej

Powiązane tagi

  • #polska
  • #security
  • #ciekawostki
  • #internet
  • #cyberbezpieczenstwo
  • #prawo
  • #informatyka
  • #policja
  • #hacking
  • #it
  • #wydarzenia
  • #prywatnosc
  • #komputery
  • #heheszki
  • #niebezpiecznik

Wykop © 2005-2026

  • O nas
  • Reklama
  • FAQ
  • Kontakt
  • Regulamin
  • Polityka prywatności i cookies
  • Hity
  • Ranking
  • Osiągnięcia
  • Changelog
  • więcej

RSS

  • Wykopane
  • Wykopalisko
  • Komentowane
  • Ustawienia prywatności

Regulamin

Reklama

Kontakt

O nas

FAQ

Osiągnięcia

Ranking