Вредоносные пакеты PyTorch Lig... Заметка

Вредоносные пакеты PyTorch Lightning, найденные на PyPI

Злонамеренные версии 2.6.2 и 2.6.3 пакета PyTorch Lightning были загружены в PyPI после того, как была скомпрометирована учетная запись издателя. Эти пакеты, опубликованные 30 апреля 2026 года, содержали злонамеренный код, предназначенный для кражи учетных данных разработчиков. Импорт пакета активирует фоновый процесс, который выполняет большой, нечитаемый JavaScript-пayload. Этот payload нацелен на многооблачные сервисы, такие как AWS, Azure и Google Cloud, а также на API GitHub. Малварь также загружает вторичный payload с инфраструктуры, контролируемой атакующими. Атака особенно опасна, потому что она использовала скомпрометированную версию доверенного пакета. Атакующие быстро выпустили версию 2.6.3, чтобы избежать обнаружения после того, как версия 2.6.2 была помечена. Небольшие изменения, такие как обновления метаданных, использовались для избежания срабатывания мер безопасности. Пользователи, которые установили эти версии, должны считать свои системы скомпрометированными и удалить злонамеренные пакеты. Лучшие практики включают фиксацию зависимостей, мониторинг аномалий и использование автоматических инструментов безопасности цепочки поставок. Команды безопасности должны перейти к контекстно-чувствительному, поведенческому анализу, чтобы оставаться впереди этих угроз.
CdXz5zHNQW_EZ0jZr7aIg.jpeg