In de Python Package Index (PyPI), de officiële locatie voor Python-software, zijn twee malafide packages ontdekt die zich als legitieme packages voordeden en ssh- en gpg-keys van gebruikers probeerden te stelen. Het gaat om packages met de naam "python3-dateutil" en "jeIlyfish" (met een hoofdletter i), die zich als de legitieme Python-packages dateutil en jellyfish uitgaven.
De malafide jeIlyfish-versie was sinds 11 december 2018 in de Python Package Index te vinden, terwijl "python3-dateutil" pas sinds 29 november van dit jaar werd aangeboden. Beide packages werkten net als het origineel. Paul Ganssle, een ontwikkelaar van dateutil, laat aan ZDNet weten dat de kwaadaardige code in de packages ssh- en gpg-keys van gebruikers probeerde te stelen. Beide malafide packages waren door dezelfde persoon in PyPI geplaatst en zijn inmiddels verwijderd. Ontwikkelaars die de betreffende packages hebben gebruikt wordt aangeraden hun ssh- en gpg-keys aan te passen.
Python is een populaire programmeertaal en PyPI bevat allerlei software die door de Python-gemeenschap is ontwikkeld. In het verleden zijn er vaker malafide packages in PyPI verschenen.
Deze posting is gelocked. Reageren is niet meer mogelijk.