Des packages Python malveillants ont été découverts sur PyPI, téléchargés par un utilisateur identifié sous le nom de « dsfsdfds ». Ces paquets contenaient un code conçu pour exploiter les systèmes des développeurs les téléchargeant. Ce phénomène, connu sous le nom de « revival hijack », perturbe actuellement des milliers de projets en raison de la distribution de ces packages contaminés.
Python et la menace des packages malveillants
Récemment, trois nouveaux packages malveillants ont été ajoutés à PyPI. Ces outils infectés font partie d’une campagne malveillante dénommée VMConnect. Des signes probants associent cette campagne aux activités du même utilisateur « dsfsdfds ». La nature pernicieuse de ces packages réside dans leur capacité à exploiter des failles et à installer des logiciels nuisibles sur les systèmes affectés.
Par ailleurs, cette attaque de grande envergure menace potentiellement jusqu’à 22 000 packages hébergés sur la plateforme PyPI. Les développeurs doivent redoubler de vigilance, en évitant les téléchargements de packages provenant de sources non vérifiées et en se tenant informés des alertes de sécurité publiées par PyPI. L’identification précise des paquets touchés reste un enjeu pour la communauté, afin de minimiser les impacts négatifs sur les projets de développement.