PyPI, hesap ele geçirmede kullanılan alan adı yeniden canlandırma saldırılarını engelleyen yeni güvenlik önlemleri getirdi
Python ekosisteminin resmi paket deposu PyPI, alan adı süresi dolduğunda saldırganların e-posta adreslerini ele geçirip hesaplara erişmesine olanak tanıyan saldırı türüne karşı yeni korumalar uygulamaya başladı. Haziran 2025’ten bu yana günlük taramalarla 1.800’den fazla e-posta adresi doğrulamasını kaybetti.

Açık kaynak Python paketlerinin resmi deposu olan Python Package Index (PyPI), alan adı süresi dolan e-posta adreslerini kullanarak gerçekleştirilen hesap ele geçirme saldırılarına karşı yeni güvenlik önlemleri devreye aldı.
Saldırı yöntemi nasıl işliyor
PyPI üzerindeki proje geliştiricilerinin hesapları, e-posta adresleriyle bağlantılı olarak çalışıyor. Bazı adresler özel alan adlarına bağlı olduğunda, bu alan adı süresi dolduğunda saldırganlar aynı alan adını yeniden kaydedebiliyor. Sonrasında bir e-posta sunucusu kurarak parola sıfırlama talebinde bulunabiliyor ve ilgili PyPI hesabının kontrolünü ele geçirebiliyor.
Bu tür saldırılar tedarik zinciri riski yaratıyor. Ele geçirilen hesaplarla popüler Python paketlerinin kötü amaçlı sürümleri yayımlanabiliyor ve bu paketler pip
üzerinden otomatik yüklenebiliyor. Daha önce Mayıs 2022’de “ctx” paketine yapılan saldırıda saldırganlar Amazon AWS anahtarlarını hedef alan kötü amaçlı kod eklemişti.
Yeni koruma sistemi
PyPI, alan adlarının yaşam döngüsünü (aktif, ek süre, kurtarma süresi, silinme beklemede) Domainr’ın Status API servisini kullanarak kontrol ediyor. Alan adı süresi dolmuş veya sona erme aşamasına girmişse, bu e-posta adresleri doğrulamasını kaybediyor ve parola sıfırlama ya da hesap kurtarma işlemlerinde kullanılamıyor.
Yeni sistemin geliştirilmesi Nisan 2025’te başladı ve Haziran 2025’te günlük taramalarla devreye alındı. O tarihten bu yana 1.800’den fazla e-posta adresi bu kapsamda geçersiz sayıldı.
Kullanıcılara öneriler
PyPI, kullanıcıların hesaplarına özel alan adı yerine genel e-posta servislerinden yedek bir adres eklemelerini ve hesap güvenliği için iki faktörlü kimlik doğrulama kullanmalarını öneriyor.
Kaynak: CUMHA - CUMHUR HABER AJANSI
Tepkiniz Nedir?






