A klasszikus Pidgin üzenetküldő kliens 3.0-s ága több mint egy év kísérletezés után végre alfa fázisba lépett, ami fontos jelzés a fejlesztők és a protokollkiegészítők készítői számára. A protokoll API-k már elég stabilak ahhoz, hogy külsős integrációk induljanak, de a csapat nyomatékosan figyelmeztet: ez még nem végfelhasználóknak való, sok a hiányzó funkció és a hiba. Az alfa egyik nagy technikai váltása az új AccountSettings API bevezetése, ami jobban passzol Python- vagy Lua-alapú pluginekhez, és végre megszabadít a kötelező „username” mezőtől. Ráadásként érkezik egy új, hivatalosan karbantartott Zulip protokoll plugin is, modern REST API-s megközelítéssel.
Új kártevő-terjesztési trükk terjed „Zombie ZIP” néven, amely nem a payloadot rejti el, hanem a ZIP konténer fejlécével vezeti félre a vírusirtókat és EDR-eket. A manipulált archívum azt állítja magáról, hogy tömörítetlen, miközben valójában DEFLATE-tal tömörített adatot tartalmaz – így a védelem könnyen csak értelmetlen bájtokat lát, a támadó eszköze viszont gond nélkül kibontja a valódi tartalmat. A publikált PoC szerint ugyanaz a minta a „normál” ZIP-ben még felismerhető volt, a Zombie ZIP változat viszont a VirusTotalon kiugróan magas elkerülési arányt ért el. A lényeg: ez nem a felhasználó kicsomagolására épít, hanem arra, hogy a fájl átcsússzon az e-mailes és hálózati ellenőrzési pontokon, mielőtt bárki gyanút fogna.
A Microsoft figyelmeztetést adott ki egy ClickFix-alapú támadási módszerről, amely DNS-lekérdezések segítségével juttatja el a ModeloRAT nevű távoli hozzáférésű trójait (RAT) a célpontokhoz. A vállalat szerint a támadók a ClickFix technika egy új változatát alkalmazzák a kártevők terjesztésére.
Jelentős anyagi támogatást kap a Python Software Foundation (PSF): az Anthropic mesterségesintelligencia-kutató vállalat 1,5 millió dolláros hozzájárulást jelentett be a szervezet számára. A támogatás egy kétéves partnerség része, amelynek középpontjában a Python ökoszisztéma biztonságának megerősítése áll. A fókusz elsősorban a CPython és a Python Package Index (PyPI) védelmén van. A befektetés nagyságrendje lehetővé teszi olyan fejlesztések megvalósítását is, amelyekre eddig nem állt rendelkezésre elegendő erőforrás.
Pontosan egy évvel a 3.13-as verzió után hivatalosan is megjelent a Python 3.14, a világ egyik népszerűbb programozási nyelvének legújabb kiadása. Ez a verzió mérföldkő a Python történetében, hiszen bevezeti a szabad szálkezelésű módot (free-threaded mode), amely megszünteti a korábbi globális értelmezőzárat (Global Interpreter Lock – GIL), és ezzel lehetővé teszi a valódi párhuzamos végrehajtást. A GIL eltávolítása évtizedes fejlesztői álom volt. A free-threaded Python révén mostantól a programozók teljes mértékben kihasználhatják a többmagos CPU-k teljesítményét, és nagy teljesítményű alkalmazásokat írhatnak tisztán Pythonban, külső C-bővítmények nélkül. A fejlesztőcsapat szerint ez az egyik legjelentősebb előrelépés a nyelv történetében.
Kedves barátaim, programozók és nyitott szellemű nézők! Van egy fantasztikus hírünk: megérkezett a Python: The Documentary, a film, ami nyomon követi a világ legismertebb programozási nyelvének, a Python-nak a történetét! Ez nem csupán egy dokumentumfilm, hanem egy élmény, amely megmutatja, hogyan nőtt egy amszterdami kis projekt és lett globális technológiai ikon. A 90 perces alkotás Guido van Rossum, a Python megalkotójának kezdeti ötletétől indul az 1990-es évek elején, és bemutatja, hogyan vált a Python a mesterséges intelligencia, az adatfeldolgozás és a világ legnagyobb vállalatainak egyik alapvető eszközévé. A filmben megszólalnak olyan neves alakok, mint Travis Oliphant, Barry Warsaw, Armin Ronacher, Mariatta Wijaya, és még sokan mások, akik alakították ezt a nyelvet és a nyílt forráskódú közösséget.
A kiberbiztonsági kutatók egy új kártevőcsaládot fedeztek fel, amit LameHug névre kereszteltek. A malware család különlegessége, hogy egy nagy nyelvi modellt (LLM) használ parancsok generálására a megfertőzött Windows rendszereken. A malware-t az ukrán nemzeti kiberincidens elhárító csapat (CERT-UA) fedezte fel, és APT28 orosz állami támogatású hackercsoporthoz kötötte, amelyet több néven is ismerhetünk, például Fancy Bear, Sofacy vagy Tsar Team.
A Socket biztonsági kutatócsapata egy újabb, kifejezetten aggasztó fenyegetésre hívta fel a figyelmet: egy imad213 nevű rosszindulatú Python-csomag jelent meg, amely Instagram felhasználók biztonságát veszélyezteti, miközben hamisan követőnövelő eszközként tünteti fel magát.
A Checkmarx Zero kutatója, Ariel Harush, egy összetett és kifinomult rosszindulatú csomagkampányt tárt fel, amely a Python és az NPM felhasználókat célozza meg Windows és Linux platformokon egyaránt. A támadást a népszerű csomagok nevének elírásával (typo-squatting) hajtják végre, így becsapva a felhasználókat. A felfedezett supply chain támadás kereszt-platformos tulajdonságokkal rendelkezik és fejlett elkerülési technikákat alkalmaz, melyek a szakemberek szerint az open-source fenyegetések fejlődését jelenthetik.
Kiberbiztonsági kutatók kártékony csomagokat fedeztek fel a Python Package Index (PyPI) adattárban. Ezek egyfajta ellenőrző eszközként működtek, melyek azt vizsgálták, hogy az ellopott email címek érvényesek-e egy TikTok, vagy egy Instagram API ellen. Ezek a kártékony csomagok többé már nem elérhetők, de érdemes megnézni a letöltések számát:
Azáltal, hogy a generatív AI eszközöket egyre többen használják programozásra, valamint azáltal, hogy a modellek az általuk generált kódban gyakran nem létező csomagnevekre hivatkoznak, megjelent egy új típusú ellátási lánc támadási forma, a slopsquatting.
A kiberbiztonsági szakértők egy újabb kampányra hívták fel a figyelmet, amely a Python Package Index (PyPI) felhasználóit célozza meg. A támadók hamis csomagokat tettek közzé az ismert szoftverkönyvtárban, amelyek időkezeléssel kapcsolatos segédprogramoknak álcázzák magukat, valójában azonban érzékeny adatok, például felhő hozzáférési tokenek ellopására szolgálnak.
A szövetségi program átnevezése ellenére a kormány több mint 100 millió dollárt szánt arra, hogy továbbra is figyelemmel kísérje a bevándorlók és külföldi látogatók online tevékenységét – derül ki az EFF (Electronic Frontier Foundation) számára közzétett iratokból.
Egy "automslc" nevű rosszindulatú PyPI csomag több mint 100 000 letöltést ért el 2019 óta, miközben hardcode-olt hitelesítő adatokkal visszaélt a Deezer zenei streaming szolgáltatásával. A biztonsági kutatók szerint a csomag éveken át lehetővé tette a zeneletöltést a platformról, miközben a felhasználók tudta nélkül veszélybe sodorhatta őket.
Egy ellátási lánc támadás során kiderült, hogy az ultralytics nevű népszerű Python mesterséges intelligencia (AI) könyvtár két verzióját kompromittálták, annak érdekében, hogy egy kriptovaluta-bányász programot telepítsenek az áldozatok gépén. A 8.3.41 és 8.3.42 verziókat azóta eltávolították a Python Package Index (PyPI) tárhelyéről. Az ezt követően kiadott verzió már tartalmazza a biztonsági javítást.