Um pacote popular do PyPI foi comprometido para roubar dados sensíveis de desenvolvedores e carteiras de criptomoedas. Saiba como se proteger.
Um pacote do PyPI foi hackeado para roubar dados sensíveis. Veja como identificar e se proteger contra essa ameaça.
Recentemente, um pacote popular do PyPI, chamado elementary-data, foi comprometido por um atacante. Este pacote, com mais de 1.1 milhão de downloads mensais, é amplamente utilizado por engenheiros de dados e analistas que trabalham com pipelines de dados. A versão maliciosa do pacote foi projetada para roubar dados sensíveis de desenvolvedores e carteiras de criptomoedas.
O ataque explorou uma falha no fluxo de trabalho do projeto, em vez de comprometer diretamente as contas dos mantenedores. Um comentário malicioso foi postado em um pull request, explorando uma vulnerabilidade de script de injeção do GitHub Actions, o que permitiu a execução de código controlado pelo atacante.
Se você baixou a versão 0.23.3 do elementary-data, pode estar comprometido.
Para se proteger, é importante tomar medidas imediatas:
É uma ferramenta de observabilidade de dados de código aberto usada por engenheiros de dados no ecossistema dbt.
Verifique se você baixou a versão 0.23.3 e monitore suas contas para atividades suspeitas.
Atualize o pacote, revise seus logs e implemente medidas de segurança adicionais.
Entre em contato com nossos especialistas para garantir a segurança dos seus dados e sistemas.
Conheca: Cofre Corporativo de MFA, Gestao de Acesso, Autenticacao Forte. mfa2go.com