🔵 عنوان مقاله
PyPI urges users to reset credentials after new phishing attacks (2 minute read)
🟢 خلاصه مقاله:
کاربران PyPI هدف حملات فیشینگ تازهای قرار گرفتهاند که بهکمک دامنههای جعلی مانند pypi-mirror.org و پیشتر pypj.org خود را بهجای PyPI جا میزنند. ایمیلها با ادعای "account maintenance and security procedures" قربانی را به صفحههای ورود تقلبی هدایت میکنند تا اطلاعات ورود را سرقت کنند. مهاجمان سپس با این اطلاعات حسابهای توسعهدهندگان را تصاحب کرده و با آلودهکردن نسخههای منتشرشده یا انتشار پکیجهای جدید مخرب در PyPI، زنجیره تأمین نرمافزار را تهدید میکنند. Python Software Foundation توصیه کرده است رمزعبور و سایر اعتبارات (از جمله API tokens) را فوراً بازنشانی/گردش دهید، 2FA را فعال کنید، توکنهای مشکوک را لغو کرده و تاریخچه انتشار پکیجها را بررسی کنید. همچنین قبل از واردکردن اطلاعات، حتماً دامنه واقعی pypi.org را تأیید کرده و نسبت به ایمیلهای ناخواسته با مضامین امنیت و نگهداری حساب محتاط باشید و موارد مشکوک را گزارش دهید.
#PyPI #Python #Phishing #Cybersecurity #OpenSourceSecurity #SoftwareSupplyChain #PSF #Infosec
🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/pypi-urges-users-to-reset-credentials-after-new-phishing-attacks/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
PyPI urges users to reset credentials after new phishing attacks (2 minute read)
🟢 خلاصه مقاله:
کاربران PyPI هدف حملات فیشینگ تازهای قرار گرفتهاند که بهکمک دامنههای جعلی مانند pypi-mirror.org و پیشتر pypj.org خود را بهجای PyPI جا میزنند. ایمیلها با ادعای "account maintenance and security procedures" قربانی را به صفحههای ورود تقلبی هدایت میکنند تا اطلاعات ورود را سرقت کنند. مهاجمان سپس با این اطلاعات حسابهای توسعهدهندگان را تصاحب کرده و با آلودهکردن نسخههای منتشرشده یا انتشار پکیجهای جدید مخرب در PyPI، زنجیره تأمین نرمافزار را تهدید میکنند. Python Software Foundation توصیه کرده است رمزعبور و سایر اعتبارات (از جمله API tokens) را فوراً بازنشانی/گردش دهید، 2FA را فعال کنید، توکنهای مشکوک را لغو کرده و تاریخچه انتشار پکیجها را بررسی کنید. همچنین قبل از واردکردن اطلاعات، حتماً دامنه واقعی pypi.org را تأیید کرده و نسبت به ایمیلهای ناخواسته با مضامین امنیت و نگهداری حساب محتاط باشید و موارد مشکوک را گزارش دهید.
#PyPI #Python #Phishing #Cybersecurity #OpenSourceSecurity #SoftwareSupplyChain #PSF #Infosec
🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/pypi-urges-users-to-reset-credentials-after-new-phishing-attacks/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
BleepingComputer
PyPI urges users to reset credentials after new phishing attacks
The Python Software Foundation has warned victims of a new wave of phishing attacks using a fake Python Package Index (PyPI) website to reset credentials.
❤1
🔵 عنوان مقاله
GitHub, PyPI add time-based defenses against supply chain attacks (3 minute read)
🟢 خلاصه مقاله:
در دنیای توسعه نرمافزار، حملات زنجیره تامین یکی از چالشهای بزرگ به حساب میآیند؛ حملاتی که با هدف وارد کردن کد مخرب در بستههای نرمافزاری قابل اعتماد انجام میشوند. در تلاش برای مقابله با این نوع تهدیدها، GitHub و PyPI اقدامات جدیدی را اجرایی کردهاند تا مدت زمان بیشتری برای شناسایی و واکنش به این تهدیدات فراهم کنند. حالا، Dependabot به طور پیشفرض درخواستهای بروزرسانی نسخهها را ظرف ۷۲ ساعت نگه میدارد. این مدت زمان، فرصت مناسبی به توسعهدهندگان میدهد تا بستههای مخرب، که ممکن است چند دقیقه پس از انتشار علامتگذاری شوند، قبل از وارد شدن به مخزنها، شناسایی و حذف شوند. این تغییر استراتژیک، گامی مهم در جهت افزایش امنیت زنجیره تامین نرمافزار است و نشان میدهد که پلتفرمها به شدت نسبت به تهدیدات سایبری حساس هستند و در حال حاضر ابزارهای موثری برای پیشگیری از آسیبهای احتمالی فراهم کردهاند.
در نتیجه، توسعهدهندگان و تیمهای فنی میتوانند با اطمینان بیشتری به آپدیتهای نرمافزاری تکیه کنند، چون زمان بیشتری برای کشف و مقابله با تهدیدهای امنیتی قبل از وارد شدن کد مخرب به پروژههایشان دارند. این اقدامات نشان میدهد که امنیت زنجیره تامین، دیگر تنها یک گزینه نیست بلکه جزو اولویتهای اصلی در صنعت توسعه نرمافزار شده است و ابزارهای مبتنی بر زمان، در این مسیر نقش کلیدی ایفا میکنند.
#امنیت_نرمافزار #حملات_زنجیره_تامین #GitHub #PyPI
🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/github-pypi-add-time-absed-defenses-against-supply-chain-attacks/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
GitHub, PyPI add time-based defenses against supply chain attacks (3 minute read)
🟢 خلاصه مقاله:
در دنیای توسعه نرمافزار، حملات زنجیره تامین یکی از چالشهای بزرگ به حساب میآیند؛ حملاتی که با هدف وارد کردن کد مخرب در بستههای نرمافزاری قابل اعتماد انجام میشوند. در تلاش برای مقابله با این نوع تهدیدها، GitHub و PyPI اقدامات جدیدی را اجرایی کردهاند تا مدت زمان بیشتری برای شناسایی و واکنش به این تهدیدات فراهم کنند. حالا، Dependabot به طور پیشفرض درخواستهای بروزرسانی نسخهها را ظرف ۷۲ ساعت نگه میدارد. این مدت زمان، فرصت مناسبی به توسعهدهندگان میدهد تا بستههای مخرب، که ممکن است چند دقیقه پس از انتشار علامتگذاری شوند، قبل از وارد شدن به مخزنها، شناسایی و حذف شوند. این تغییر استراتژیک، گامی مهم در جهت افزایش امنیت زنجیره تامین نرمافزار است و نشان میدهد که پلتفرمها به شدت نسبت به تهدیدات سایبری حساس هستند و در حال حاضر ابزارهای موثری برای پیشگیری از آسیبهای احتمالی فراهم کردهاند.
در نتیجه، توسعهدهندگان و تیمهای فنی میتوانند با اطمینان بیشتری به آپدیتهای نرمافزاری تکیه کنند، چون زمان بیشتری برای کشف و مقابله با تهدیدهای امنیتی قبل از وارد شدن کد مخرب به پروژههایشان دارند. این اقدامات نشان میدهد که امنیت زنجیره تامین، دیگر تنها یک گزینه نیست بلکه جزو اولویتهای اصلی در صنعت توسعه نرمافزار شده است و ابزارهای مبتنی بر زمان، در این مسیر نقش کلیدی ایفا میکنند.
#امنیت_نرمافزار #حملات_زنجیره_تامین #GitHub #PyPI
🟣لینک مقاله:
https://www.bleepingcomputer.com/news/security/github-pypi-add-time-absed-defenses-against-supply-chain-attacks/?utm_source=tldrinfosec
➖➖➖➖➖➖➖➖
👑 @software_Labdon
BleepingComputer
GitHub, PyPI add time-based defenses against supply chain attacks
GitHub and PyPI (Python Package Index) have introduced a time-based mechanism in the Dependabot dependency management tool to protect against supply-chain attacks and to limit their impact.