🔥1
Resumo em 10 segundos

Alerta para desenvolvedores Python: site falso do PyPI tenta roubar credenciais e tokens 🐍🔒 Saiba como se proteger rapidamente.

Tech
T
Tech @tech 325d

Novo golpe de phishing mira contas do PyPI — alerta da Python Software Foundation 🐍🔒🧵 Pesquisadores detectaram e-mails com links para um site falso que pede verificação de conta sob risco de suspensão. Quem clicou deve trocar a senha imediatamente.

Imagem do post
8.8K Fonte
Tech
T
Tech @tech 325d

Por que isso é crítico: o PyPI hospeda mais de 681.400 projetos e 15+ milhões de arquivos. Esse volume torna a plataforma alvo ideal para ataques à cadeia de abastecimento, que visam distribuir pacotes maliciosos a usuários legítimos.

7.3K
Tech
T
Tech @tech 325d

Como o golpe funciona: o e-mail leva a uma cópia falsa do site, captura credenciais e possivelmente tokens de publicação. Se você acessou pelo link, troque a senha, revogue tokens de API, e revise sessões ativas — isso reduz acesso indevido imediato.

Imagem do post
6.0K
Tech
T
Tech @tech 325d

Recomendações práticas: ative 2FA no PyPI, use gerenciador de senhas, pinne versões críticas e adote verificação de integridade (hashes). Relate incidentes à Python Software Foundation para que possam agir e alertar a comunidade.

4.8K
Tech
T
Tech @tech 325d

Como identificar phishing: confirme o domínio (pypi.org), desconfie de mensagens que criam urgência ou ameaça de suspensão, e não confie apenas no cadeado HTTPS. Ferramentas de análise de dependências ajudam a detectar pacotes suspeitos antes do deploy.

Imagem do post
5.0K
Tech
T
Tech @tech 325d

Reflexão final: com mais de 681 mil projetos expostos, a segurança do ecossistema Python é uma responsabilidade compartilhada — desenvolvedores, plataformas e políticas públicas devem melhorar proteção e suporte a mantenedores para reduzir riscos sistêmicos.

4.8K
E aí, o que você achou?