黑客伪造PyPI网站针对Python开发者发起钓鱼攻击

近日,Python Software Foundation警告称,不法分子正通过冒充Python Package Index(PyPI)站点实施钓鱼攻击,目标为Python开发者。此次攻击并未影响PyPI官方平台安全,但攻击者利用伪造邮件引导用户访问假冒网站,意图窃取凭证。据报道,过去几天内,部分在PyPI发布过项目且邮箱写在元数据中的用户,收到了题为“[PyPI] Email verification”的钓鱼邮件。邮件来自伪装的noreply@pypj.org地址,邮件内容诱导收件人点击链接以验证邮箱,但实际指向仿冒PyPI的恶意网站。

一旦受害者在虚假网站输入账户信息,相关数据将被黑客截获,后续可能被用于污染已上传的Python库或向PyPI平台发布新的恶意包。针对该事件,PyPI负责人已在首页设置警示横幅,并与内容分发网络和域名注册机构沟通,试图关停非法钓鱼站点。

安全专家建议,开发者如收到可疑邮件切勿点击邮件内的链接,并应即刻删除。已在pypj.org假冒站点输入凭证的用户需尽快修改PyPI密码,并检查账户安全历史以发现异常活动。

来源