Популярные Python-библиотеки воруют ваши данные

Поделиться
HTML-код
  • Опубликовано: 8 июн 2024
  • В популярных для программирования среди Python-разработчиков библиотеках обнаружился вредоносный код, который ворует данные пользователей.
    Таймкоды:
    00:00 Вступление
    00:54 Как код попал в библиотеки (например Colorama) и распространился
    03:47 Что именно воровал этот код на компьютере разработчика
    06:31 Что делать программистам?
    НЕТ ВОЙНЕ!
    Выразить благодарность
    ko-fi.com/larchanka
    boosty.to/larchanka
    yoomoney.ru/to/410011886858328
    BTC: 127J5x79L9bb7T4jiYJ2U7jHNDLXEx4kT3
    USDT (TRC20): TWRQit8o1JJGWjAph3DZFysygUxSwqiq9Q
    TON: UQBDiFGDTLpp1zWLefv0LnH9TbEeUIcPSoO5uDNwhzktKP33
    Как я стал программистом
    • КАК Я СТАЛ ПРОГРАММИСТОМ
    Как я переехал в Европу
    • Как я переехал в Европу
    Стрим: Карьера программиста
    • Карьера программиста: ...
    VPN, который я использую
    get.surfshark.net/SH1Wy
    ➡️ Сайт: i.mobila.name/xT
    ➡️ Instagram: i.mobila.name/yp
    ➡️ Twitter: i.mobila.name/Ua
    ➡️ Telegram: i.mobila.name/b7d
    👉🏻 Больше влогов здесь:
    #larchankavlog #larchanka
    👉🏻 Ежедневные влоги:
    #larchankadaily
    👉🏻 Чем я снимаю:
    ➡️ iPhone 14 Pro
    ➡️ Еще одна камера: DJi Osmo Action
    ➡️ Еще одна камера: Sony DSC-WX500
    Муызка:
    Yessir - Bonkers Beat Club

Комментарии • 105

  • @irvicon
    @irvicon 2 месяца назад +22

    1. мошенники всегда более изобретательны чем большинство
    2. берут статистикой - например телефонные мошенники, если из 100 звонков в сутки - хотя бы один принесет от $1000 = день прожит не зря
    3. видео перекликается с недавней новостью о зараженной либой в Линуксе - идея та же = разведи лоха

    • @andrejaga3003
      @andrejaga3003 Месяц назад +1

      "если из 100 звонков в сутки - хотя бы один принесет от $1000 = день прожит не зря" Вы слишком уж оптимистичны. Вот если из 1000 звонков в сутки хотя бы один принесет $50 -- это уже более реальный расклад.

    • @user-iq2st2el2d
      @user-iq2st2el2d Месяц назад

      @@andrejaga3003 я посмотрю, здесь одни мошенники собрались. из 404 родом?

    • @doctornauk3037
      @doctornauk3037 12 дней назад

      @@andrejaga3003 Лови мошенника-обзвонатора, жалуется на плохой доход.

  • @AbraKadabra000
    @AbraKadabra000 Месяц назад +10

    жду не дождусь, когда появятся чекеры кода, основанные на нейросетях. чтобы можно было не только проверять его функционал, но ещё и на вредоносность. конечно же, жду бесплатные)

    • @Diamant4150
      @Diamant4150 Месяц назад +1

      Что помешает использовать их злоумышленникам?

    • @AbraKadabra000
      @AbraKadabra000 Месяц назад

      @@Diamant4150 чтобы улучшать свой код?)) им чеккер кода не даст)

  • @rusliberal
    @rusliberal Месяц назад +22

    Зря Вы используете кричащие, ложные заголовки: Python опасен, Библиотеки воруют,..

  • @Alexey0795
    @Alexey0795 Месяц назад +1

    сколько времени прошло с того как злоизменения опубликовали ? Если за пару месяцев это обнаруживается, то достаточно устанавливать версии полугодовой давности, или нет?

  • @fahrenheit1863
    @fahrenheit1863 2 месяца назад +5

    Да чего уж там. Чего стоит история с CCleaner, часть Avfst, и тут такое.

  • @samolevich
    @samolevich Месяц назад +11

    спасибо блин
    +1 ещё фобия

  • @ITryToBeBetterEveryDay
    @ITryToBeBetterEveryDay Месяц назад

    Не особо понял, если скачивал колораму просто командой в командной строке то нужно бояться? Можно ли там было написать например с ошибкой и из-за этого скачалось бы не то?

    • @zubochistka2044
      @zubochistka2044 Месяц назад

      не ссы это проблема тех, кто пользовался python sdk если у тебя python и pip забей ваще

  • @Sultan69996
    @Sultan69996 2 месяца назад +4

    Перед тем как пихать в пк файлы из интернета скидывайте их в отдельный пк и 155 раз перепроверяйте на наличие вирусов и тд. Скачивайте туда файлы и проводите эксперименты там а не в раббочем компьютере. Есть большая вероятность скачать скрытый майнер, вирус копировальщик энгри бёрз, скриншот запись экрана, историю записи нажатия клавиатуры и мыши ..... Доступ к камере, диктофону .....

    • @andreasstager1642
      @andreasstager1642 2 месяца назад +13

      Бред, все как раз наоборот - рабочий комп это свалка, а вот финансовые и персональные дела как раз надо держать на отдельном чистом и неприкосновенном девайсе. Естественно, не в виртуалке на рабочем компе.

    • @helloiveqw5290
      @helloiveqw5290 Месяц назад +3

      Если так размышлять, то нельзя даже есть смотря в телефон отвлечёшься , после поперхнёшься и вес гг тебе)

  • @areksei59
    @areksei59 2 месяца назад +6

    Было бы в тему рассказать также прошлонедельную эпичную историю с либой xz-utils с бекдором в sshd.

  • @mikep541
    @mikep541 Месяц назад +1

    уровень гениальности хакеров - прям моё почтение :)

  • @1001bit
    @1001bit Месяц назад +2

    и как же избавиться от этой заразы?

  • @igor_haib1579
    @igor_haib1579 2 месяца назад +1

    Миша огонь, побольше подобного контента

  • @AndreyPanchenkoM
    @AndreyPanchenkoM Месяц назад

    Для разработки надо отдельную виртуальную машину.
    И никаких там криптокошельков и тд. Только работа

  • @redneck_prm5429
    @redneck_prm5429 2 месяца назад +2

    Какая неприятная пакость.
    Питон отдельного человека на зарплату посадил, что чисто безопасностью заниматься. Но вот от такого вектора там пока вряд-ли что-то завезут. Походу пора собственный нексус воткнуть проксей, чтоб только с pypi тягал.

  • @-Critical_Thinking-
    @-Critical_Thinking- Месяц назад

    Боюсь даже предположить, что если взломщик скромный, то что происходит?
    Я тут на тему CEO чота смотрел, ТУТ ЖЕ звонок!
    Это было весело...

  • @daiske2867
    @daiske2867 Месяц назад

    Не подскажете, что за тема используется в редактора, пусть не уместно, но все же?

  • @CaiN805
    @CaiN805 Месяц назад

    Интересный выпуск, так как интересуюсь ИБ

  • @user-qm2mu4rm6g
    @user-qm2mu4rm6g Месяц назад +1

    Если кому интересно, какие действия предпринимать, а не просто испугаться страшную историю, у Mohammed Dief на medium есть статья, выглядит толковой

  • @aleksandrdemidov6058
    @aleksandrdemidov6058 2 месяца назад

    как страшно жить!? )

  • @kylex127
    @kylex127 2 месяца назад +5

    Лучше стараться писать на ассамблее , если конечно в вашем проце нет аппаратных дыр

    • @andreasstager1642
      @andreasstager1642 Месяц назад +6

      На Генассаблее ООН?

    • @kylex127
      @kylex127 Месяц назад

      @@andreasstager1642 на ген ассамблее вашего процессора

  • @user-xg3er7dw8y
    @user-xg3er7dw8y Месяц назад

    Хорошоая тема для ликбеза

  • @nabludatel4230
    @nabludatel4230 2 месяца назад +4

    А вот нехай юзать библиотеки если можно обойтись без них))
    А то привыкли блин, чуть что сразу за библиотеку хватаются.

  • @NikolayBarbanov
    @NikolayBarbanov Месяц назад

    грустная новость.
    Придется кибербез боать если хочешь питоном пользоваться😢

  • @user-xr1ke6ep7u
    @user-xr1ke6ep7u Месяц назад

    спасибо

  • @coox4546
    @coox4546 2 месяца назад

    log4j примерно так же позволял запускать любой код на groovy. Если мне не изменяет память. Причем это было встроенной фичой логгера.

    • @areksei59
      @areksei59 2 месяца назад +1

      насколько помню, там просто не предусмотрели такую уязвимость. Ну или по крайней мере, не нашли никаких доказательств злонамеренности))

  • @HEX_CAT
    @HEX_CAT 2 месяца назад

    ❤❤❤🎉🎉🎉

  • @iliyabrook2933
    @iliyabrook2933 Месяц назад

    Наверное бародатая тема, так как сегодня в каждом попурярном open source репозитории куча тестов, такая штука с пробелами даже на самом убогом репозитории врят ли пройдет так как prettier как минимум уберет все пробелы, на py не иазрабатываю, но ра js все именно так)))

  • @AlexandrSpirit
    @AlexandrSpirit Месяц назад

    С прокруткой, это конечно совсем на джуна
    В нормальных командах. Да даже в небольших стартапах, вешают линтеры + большинство настраивает CI/CD так что если у тебя тот же isort не был перед коммитом использован, коммит не пройдёт.
    А тут, явно строка больше 120

  • @mikhailmarkarian6992
    @mikhailmarkarian6992 Месяц назад +2

    посмотрел тебя - удалил пайтон

    • @MasterSergius
      @MasterSergius Месяц назад +1

      После следующего видео придется выкинуть компуктер )

  • @dmarsentev
    @dmarsentev 2 месяца назад +2

    Должна быть придумана какая-то экономическая модель для оупенсоурса, которая бы позволила делать анализ известных библиотек и выпускать их версии, заверенные подписями команд экспертов.

    • @mlr__roal_6867
      @mlr__roal_6867 2 месяца назад +2

      Тогда оупенсоурс проет превратится в коммерческий.

    • @dmarsentev
      @dmarsentev 2 месяца назад

      @@mlr__roal_6867 Вы напрасно противопоставляете коммерцию и оупенсоурс. Даже rms этого не делал. Масса оупенсоурс проектов вполне коммерчески успешна и не является бесплатной работой для создателей. Kernel, PostgreSQL, MySQL, nginx , clickhouse, PostgreSQL, MySQL, множество всяких джаваскриптовых ui-библиотек. Схема может быть придумана. Это может быть схема, похожая на выдачу ssl-сертификатов. Ведь ssl - открытый стандарт, но, тем не менее, вокруг него развёрнут бизнес по выдаче удостоверенных ssl-сертификатов. Примерно так же могут выданы и сертификаты на opensource. Не дословно так. А в духе таких идей.

    • @user-ig2ds3em3o
      @user-ig2ds3em3o Месяц назад +2

      тогда эти же люди станут в ряды "экспертов"

    • @letslearn3513
      @letslearn3513 Месяц назад +2

      Open source предполагает, что каждый пользователь и есть эксперт, потому что ты используешь эти инструменты на свой страх и риск

    • @YanYasnyi
      @YanYasnyi Месяц назад +1

      Что значит должна? Кто такую задачу ставил и кто будет её выполнять? Да, и контролировать.

  • @happypanda1995
    @happypanda1995 Месяц назад

    Нужен анализатор подозрительного кода

  • @antons961
    @antons961 Месяц назад

    Достаточно не уподобляться npm-макакам, которые на каждый чих добавляют библиотеку (типа калорамы), фиксировать версии пакетов и использовать pip, тогда более чем с 99% вероятностью проблем не будет.
    Про горизонтальную прокрутку - вообще детский сад, если пользуешься линтерами, то такое не пройдет, если не пользуешься - иди повторно на курсы скиллбрейнса.

  • @NikolayBarbanov
    @NikolayBarbanov Месяц назад

    херовая новость.
    кибербез похоже придется ботать если хочешь пользоваться питоном

  • @D1sance
    @D1sance 2 месяца назад

    Что это?

  • @user-zb8cc2wy1x
    @user-zb8cc2wy1x Месяц назад

    Капец))

  • @horlonangel
    @horlonangel 2 месяца назад

    Рано или поздно это должно было случится с такой тупой манерой когда всё качается с Интернета и одержимостью постоянно всё обновлять. Как всегда всех всё устраивает... Так что расхлёбывайте!

  • @user-xg5gw6zz3g
    @user-xg5gw6zz3g Месяц назад

    охуенно пулл реквест проверили

  • @LOVVA66
    @LOVVA66 2 месяца назад +1

    Миша как войти в ай ти с нуля?

    • @johnsnow6041
      @johnsnow6041 2 месяца назад +3

      Нечего там делать

    • @user-cx8kh4sb2i
      @user-cx8kh4sb2i 2 месяца назад +2

      зачем ты там нужен?

    • @LOVVA66
      @LOVVA66 2 месяца назад

      @@user-cx8kh4sb2iза ноутбуком )

    • @LOVVA66
      @LOVVA66 2 месяца назад

      @@johnsnow6041как это? Посмотри в интернете вакансий куча, нужны специалисты

    • @uszakow
      @uszakow 2 месяца назад +5

      Открываешь вакансии в разделе для начинающих без опыта, читаешь что надо уметь чтобы податься, изучаешь это и подаешься.

  • @rokot
    @rokot Месяц назад

    Если использовать pyinstaller, то на полученный exe будет ругаться антивирус

  • @TalkerTube
    @TalkerTube Месяц назад

    Ну и такое же гуано творится с npm пакетами

  • @user-kk2fr6db9f
    @user-kk2fr6db9f 2 месяца назад +1

    Потому что разработчики обленились. Что то свое писать не могут, проще скачать готовое типа безопасное потому что так нам сказали.

    • @saitaro
      @saitaro 2 месяца назад +5

      Вы сами сторонние библиотеки используете или всё сами пишете?

    • @EmilyStoneMarxistFan
      @EmilyStoneMarxistFan Месяц назад +4

      В смысле обленились?
      В чем вообще связь с ленью? Тебе ставят задачу и сроки. Писать свою библиотеку не то чтобы лениво, сколько не вкладывается в требования бизнеса. Если бизнес посчитает оправданным и необходимым создание библиотеки - будешь писать свою библиотеку.
      Конкуренты то не брезгуют в экономии времени на разработке велосипедов

    • @kdannothere
      @kdannothere Месяц назад +1

      Вы совершенно правы! Каждый разработчик должен создавать свой язык программирования, фреймворк и ОС!!!😂😂😂

  • @vitalyl1327
    @vitalyl1327 2 месяца назад

    Любая сторонняя библиотека - риск и высокая стоимость поддержки. Но нынешние недопрограммистишки, особенно вся эта веб-шпана с их javascript-ами и питонами с рубями не могут жить без.менеджеров пакетов и готовы тянуть любцю, даже самую примитивную чушь из библиотек вместо того, чтобы все, что возможно, писать с нуля. Убогие. За это в более скрьезных разделах IT- индустрии веботу за программистов и не считают.

    • @andreasstager1642
      @andreasstager1642 2 месяца назад

      А кто будет тебя кормить, пока ты будешь годами писать свои корявые велосипеды на каждый чих, а потом их поддерживать, когда тебя уволят?
      Ты наверное старый бездетный кошатник без интересов за пределами профессии, и суровый бородатый разработчик на крестах в госконторе, написал собственную, никому не нужную ОС с собственным компилятором в молодости, непосредственное начальство видел последний раз год назад, и в виду имел этот ваш гейский vcpkg?

    • @vitalyl1327
      @vitalyl1327 2 месяца назад +1

      @@andreasstager1642 ага, давай, потягай сторонние библиотеки в любой серьезной организации (finance, automotive, aerospace, medical, industrial automation, ...) - без десятка бумажет, что головой отвечаешь за каждую строчку в чужом коде не обойдешься. Веб программистишки такие смешные...

    • @vitalyl1327
      @vitalyl1327 2 месяца назад

      @@andreasstager1642 еще раз, стоимость поддержки стороннего кода *почти всегда* выше чем стоимость "написать с нуля". Если ты этого не понимаешь, то тебе саме место в вебе, и не лезь в серьезную разработку.

    • @vitalyl1327
      @vitalyl1327 2 месяца назад

      @@andreasstager1642 коменты исчезают, независимо от содержания. Еще раз: писать с нуля в долгой перспективе намного дешевле, чем поддерживать сторонний код.

    • @andreasstager1642
      @andreasstager1642 2 месяца назад

      @@vitalyl1327Вообще-то я Rust дев, и много лет отработал в энтерпрайзе, это к слову.
      Сколько народу в процентном соотношении работает в вышеперечисленных отраслях? Я бы тоже мечтал о ненапряжной работе за кучу бабла, где целыми днями сидишь пилишь какие-то библиотечки, обвешиваешь их тестами, бесконечно рефакторишь, и тебя при этом месяцами никто не трогает, а зарплата стабильно капает. Более того, за 25 лет в программизме я понял, что это самый мой любимый вид деятельности, писать нечто, что будет использоваться другими программистами, чтоб не было никаких контактов с конечными юзерами, никаких овертаймов и никаких ночных подъемов, из-за того, что где-то что-то покрешилось. Только где ж такую работу мечты найти? Всем подавай готовый продукт, да еще побыстрее, да чтоб максимально дешево, да еще чтоб по щелчку пальцев можно было найти тебе замену на рынке. А что там под капотом никого не интересует.
      Со всей ответственностью могу заявить, что даже швейцарский банк может отдать разработку на аутсорс кому попало и на чем попало. Они конечно проводят аудиты софта раз в 2-3 года, но делают их такие же индусы, как и те, что пишут этот софт.

  • @user-qh5kv3lq9t
    @user-qh5kv3lq9t 2 месяца назад +2

    как ты попал в гей столицу? ты пассив или актив? домогаются ли тебя мужчины-работодатели?

    • @uszakow
      @uszakow 2 месяца назад +13

      По вопросу можно догадаться, что спрашивающий из России - именно люди из России почему-то озабочены сексуальной темой и лезут со своими вопросами ко всем подряд 😆

    • @romandeveloper7720
      @romandeveloper7720 2 месяца назад +2

      не позорься

    • @user-ly4bd5et8l
      @user-ly4bd5et8l 2 месяца назад +4

      Россиянен пытается пошутить про гейство 😂😂

    • @dr.margulis7773
      @dr.margulis7773 2 месяца назад +6

      @@uszakow для них это больная тема. 100%-ные "натуралы". 😂😂😂

    • @user-qh5kv3lq9t
      @user-qh5kv3lq9t 2 месяца назад +1

      @@uszakow Не ко всем подряд, а к Мише, который развелся и в гей столице живет сейчас с трансом