Python

kami911 képe

A Pidgin 3.0 üzenetküldő kliens az kísérleti verzióból Alpha fázisba lép

A klasszikus Pidgin üzenetküldő kliens 3.0-s ága több mint egy év kísérletezés után végre alfa fázisba lépett, ami fontos jelzés a fejlesztők és a protokollkiegészítők készítői számára. A protokoll API-k már elég stabilak ahhoz, hogy külsős integrációk induljanak, de a csapat nyomatékosan figyelmeztet: ez még nem végfelhasználóknak való, sok a hiányzó funkció és a hiba. Az alfa egyik nagy technikai váltása az új AccountSettings API bevezetése, ami jobban passzol Python- vagy Lua-alapú pluginekhez, és végre megszabadít a kötelező „username” mezőtől. Ráadásként érkezik egy új, hivatalosan karbantartott Zulip protokoll plugin is, modern REST API-s megközelítéssel.

kami911 képe

Egy új trükk, amellyel a kártevő átcsúszhat a szűrőkön

Új kártevő-terjesztési trükk terjed „Zombie ZIP” néven, amely nem a payloadot rejti el, hanem a ZIP konténer fejlécével vezeti félre a vírusirtókat és EDR-eket. A manipulált archívum azt állítja magáról, hogy tömörítetlen, miközben valójában DEFLATE-tal tömörített adatot tartalmaz – így a védelem könnyen csak értelmetlen bájtokat lát, a támadó eszköze viszont gond nélkül kibontja a valódi tartalmat. A publikált PoC szerint ugyanaz a minta a „normál” ZIP-ben még felismerhető volt, a Zombie ZIP változat viszont a VirusTotalon kiugróan magas elkerülési arányt ért el. A lényeg: ez nem a felhasználó kicsomagolására épít, hanem arra, hogy a fájl átcsússzon az e-mailes és hálózati ellenőrzési pontokon, mielőtt bárki gyanút fogna.

kami911 képe

A Microsoft egy DNS-lekérdezéseket kihasználó ClickFix-támadásra figyelmeztet

A Microsoft figyelmeztetést adott ki egy ClickFix-alapú támadási módszerről, amely DNS-lekérdezések segítségével juttatja el a ModeloRAT nevű távoli hozzáférésű trójait (RAT) a célpontokhoz. A vállalat szerint a támadók a ClickFix technika egy új változatát alkalmazzák a kártevők terjesztésére.

kami911 képe

Másfél millió dolláros támogatás érkezik a Python Alapítványhoz az Anthropic jóvoltából

Jelentős anyagi támogatást kap a Python Software Foundation (PSF): az Anthropic mesterségesintelligencia-kutató vállalat 1,5 millió dolláros hozzájárulást jelentett be a szervezet számára. A támogatás egy kétéves partnerség része, amelynek középpontjában a Python ökoszisztéma biztonságának megerősítése áll. A fókusz elsősorban a CPython és a Python Package Index (PyPI) védelmén van. A befektetés nagyságrendje lehetővé teszi olyan fejlesztések megvalósítását is, amelyekre eddig nem állt rendelkezésre elegendő erőforrás.

kami911 képe

Megjelent a Python 3.14 – Elérhető a szabad szálkezelésű üzemmód

Pontosan egy évvel a 3.13-as verzió után hivatalosan is megjelent a Python 3.14, a világ egyik népszerűbb programozási nyelvének legújabb kiadása. Ez a verzió mérföldkő a Python történetében, hiszen bevezeti a szabad szálkezelésű módot (free-threaded mode), amely megszünteti a korábbi globális értelmezőzárat (Global Interpreter Lock – GIL), és ezzel lehetővé teszi a valódi párhuzamos végrehajtást. A GIL eltávolítása évtizedes fejlesztői álom volt. A free-threaded Python révén mostantól a programozók teljes mértékben kihasználhatják a többmagos CPU-k teljesítményét, és nagy teljesítményű alkalmazásokat írhatnak tisztán Pythonban, külső C-bővítmények nélkül. A fejlesztőcsapat szerint ez az egyik legjelentősebb előrelépés a nyelv történetében.

kami911 képe

A Python film – Egy mozis élmény, amit minden tech-rajongónak látnia kell!

Kedves barátaim, programozók és nyitott szellemű nézők! Van egy fantasztikus hírünk: megérkezett a Python: The Documentary, a film, ami nyomon követi a világ legismertebb programozási nyelvének, a Python-nak a történetét! Ez nem csupán egy dokumentumfilm, hanem egy élmény, amely megmutatja, hogyan nőtt egy amszterdami kis projekt és lett globális technológiai ikon. A 90 perces alkotás Guido van Rossum, a Python megalkotójának kezdeti ötletétől indul az 1990-es évek elején, és bemutatja, hogyan vált a Python a mesterséges intelligencia, az adatfeldolgozás és a világ legnagyobb vállalatainak egyik alapvető eszközévé. A filmben megszólalnak olyan neves alakok, mint Travis Oliphant, Barry Warsaw, Armin Ronacher, Mariatta Wijaya, és még sokan mások, akik alakították ezt a nyelvet és a nyílt forráskódú közösséget.

kami911 képe

A LameHug malware valós időben használ MI-t Windows parancsok létrehozására

A kiberbiztonsági kutatók egy új kártevőcsaládot fedeztek fel, amit LameHug névre kereszteltek. A malware család különlegessége, hogy egy nagy nyelvi modellt (LLM) használ parancsok generálására a megfertőzött Windows rendszereken. A malware-t az ukrán nemzeti kiberincidens elhárító csapat (CERT-UA) fedezte fel, és APT28 orosz állami támogatású hackercsoporthoz kötötte, amelyet több néven is ismerhetünk, például Fancy Bear, Sofacy vagy Tsar Team.

kami911 képe

Kártékony Python-csomag az Instagram felhasználók ellen

A Socket biztonsági kutatócsapata egy újabb, kifejezetten aggasztó fenyegetésre hívta fel a figyelmet: egy imad213 nevű rosszindulatú Python-csomag jelent meg, amely Instagram felhasználók biztonságát veszélyezteti, miközben hamisan követőnövelő eszközként tünteti fel magát.

Álcázott veszélyforrás: mit rejt az „IMAD-213”?

kami911 képe

Újabb supply chain támadások Windows és Linux felületen

A Checkmarx Zero kutatója, Ariel Harush, egy összetett és kifinomult rosszindulatú csomagkampányt tárt fel, amely a Python és az NPM felhasználókat célozza meg Windows és Linux platformokon egyaránt. A támadást a népszerű csomagok nevének elírásával (typo-squatting) hajtják végre, így becsapva a felhasználókat. A felfedezett supply chain támadás kereszt-platformos tulajdonságokkal rendelkezik és fejlett elkerülési technikákat alkalmaz, melyek a szakemberek szerint az open-source fenyegetések fejlődését jelenthetik.

kami911 képe

Ismét kártékony PyPI csomagok veszélyeztettek

Kiberbiztonsági kutatók kártékony csomagokat fedeztek fel a Python Package Index (PyPI) adattárban. Ezek egyfajta ellenőrző eszközként működtek, melyek azt vizsgálták, hogy az ellopott email címek érvényesek-e egy TikTok, vagy egy Instagram API ellen. Ezek a kártékony csomagok többé már nem elérhetők, de érdemes megnézni a letöltések számát:

kami911 képe

A MI által generált hibás kódfüggőségek – új ellátásilánc-kockázat

Azáltal, hogy a generatív AI eszközöket egyre többen használják programozásra, valamint azáltal, hogy a modellek az általuk generált kódban gyakran nem létező csomagnevekre hivatkoznak, megjelent egy új típusú ellátási lánc támadási forma, a slopsquatting.

kami911 képe

Malware a PyPI csomagokban

A kiberbiztonsági szakértők egy újabb kampányra hívták fel a figyelmet, amely a Python Package Index (PyPI) felhasználóit célozza meg. A támadók hamis csomagokat tettek közzé az ismert szoftverkönyvtárban, amelyek időkezeléssel kapcsolatos segédprogramoknak álcázzák magukat, valójában azonban érzékeny adatok, például felhő hozzáférési tokenek ellopására szolgálnak.

kami911 képe

Újabb LinkedIn csalás a Lazarus tollából

A szövetségi program átnevezése ellenére a kormány több mint 100 millió dollárt szánt arra, hogy továbbra is figyelemmel kísérje a bevándorlók és külföldi látogatók online tevékenységét – derül ki az EFF (Electronic Frontier Foundation) számára közzétett iratokból.

kami911 képe

100 ezerszer letöltött PyPI csomag évekig kalózkodott a Deezer zenéivel

Egy "automslc" nevű rosszindulatú PyPI csomag több mint 100 000 letöltést ért el 2019 óta, miközben hardcode-olt hitelesítő adatokkal visszaélt a Deezer zenei streaming szolgáltatásával. A biztonsági kutatók szerint a csomag éveken át lehetővé tette a zeneletöltést a platformról, miközben a felhasználók tudta nélkül veszélybe sodorhatta őket.

kami911 képe

Kriptovaluta bányász kártevőt találtak egy Python könyvtárban

Egy ellátási lánc támadás során kiderült, hogy az ultralytics nevű népszerű Python mesterséges intelligencia (AI) könyvtár két verzióját kompromittálták, annak érdekében, hogy egy kriptovaluta-bányász programot telepítsenek az áldozatok gépén. A 8.3.41 és 8.3.42 verziókat azóta eltávolították a Python Package Index (PyPI) tárhelyéről. Az ezt követően kiadott verzió már tartalmazza a biztonsági javítást.

Oldalak

Feliratkozás RSS - Python csatornájára