VK объяснила массовую регистрацию фейковых пакетов на PyPI — это была проверка на уязвимость

VK объяснила массовую регистрацию фейковых пакетов на PyPI — это была проверка на уязвимость

Во второй половине июля администрация PyPI признала, что подозрительная активность, ранее расценена как попытка атаки, на деле оказалась инициативой команды безопасности Mail.ru (входит в VK). Речь шла о более чем 250 аккаунтах и свыше 1500 проектов, зарегистрированных с почтовыми ящиками на inbox[.]ru. PyPI тогда ограничила работу с этим доменом, считая, что столкнулась с вредоносной кампанией.

Позже выяснилось, что речь шла не о попытке взлома, а о профилактической мере. Специалисты VK пытались заранее занять потенциально опасные имена пакетов, которые могли быть использованы злоумышленниками. Поводом для действий стали так называемые «галлюцинации» ИИ — случаи, когда языковые модели вроде Sonnet 4 рекомендуют несуществующие библиотеки, которые пользователи по ошибке устанавливают.

Этот подход получил название slopsquatting — разновидность атак на цепочку поставок, когда под вымышленными названиями создаются фальшивые пакеты. В отличие от традиционного тайпсквоттинга, здесь эксплуатируются не опечатки, а вымышленные рекомендации ИИ, которым доверяют разработчики.

После разъяснений от Mail.ru и обсуждения с командой PyPI блокировка домена была снята. VK пообещала пересмотреть методы внутренней безопасности и отказаться от массовой регистрации в будущем. Разработчики платформы, в свою очередь, напомнили о важности проверок: не стоит устанавливать библиотеки, в происхождении которых вы не уверены — даже если их советует нейросеть.

похожие материалы

Стрелочка
Стрелочка
«Газинформсервис» и «AzInTelecom» заключили соглашение о взаимном признании электронной подписи между Россией и Азербайджаном
«Газинформсервис» и «AzInTelecom» заключили соглашение о взаимном признании электронной подписи между Россией и Азербайджаном

Российская компания «Газинформсервис» и азербайджанская компания «AzInTelecom», входящая в AZCON Holding, подписали соглашение о порядке взаимного признания электронной (цифровой) подписи.

FIS-2026: как трансформируются подходы к ИБ, когда атаки усложняются, а бюджеты ограничены
FIS-2026: как трансформируются подходы к ИБ, когда атаки усложняются, а бюджеты ограничены

В Москве завершилась VIII конференция FIS «Future of Information Security: тренды, практики, решения», которую организовала и провела компания ARinteg с участием партнеров-вендоров для ИБ-руководителей компаний.