惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Last Week in AI
Last Week in AI
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
博客园_首页
雷峰网
雷峰网
IT之家
IT之家
I
InfoQ
酷 壳 – CoolShell
酷 壳 – CoolShell
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
B
Blog
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
博客园 - 【当耐特】
大猫的无限游戏
大猫的无限游戏
博客园 - 聂微东
Hugging Face - Blog
Hugging Face - Blog
A
About on SuperTechFans
月光博客
月光博客
P
Proofpoint News Feed
博客园 - 三生石上(FineUI控件)
J
Java Code Geeks
G
Google Developers Blog
小众软件
小众软件
宝玉的分享
宝玉的分享
Jina AI
Jina AI
V
Visual Studio Blog

Все публикации подряд на Хабре

Ловим музу за клавиатуру: как айтишнику стать автором Что умеет Midjourney в 2026? Мой немного грустный разбор этого шикарного инструмента Никто не любит писать тесты, но ИИ может исправить это IPv8 выглядит как мечта. Поэтому почти наверняка не взлетит Производители вернули в продажу материнки с DDR3. Что происходит? Управление агентом с телефона через Telegram теперь в KodaCode От координации к лидерству: как меняется роль руководителя разработки Я сделала родителям бизнес вместо пенсии: зарабатываем 70 тысяч, мама не даёт продать В три раза быстрее приемка товара и оптимизация трудозатрат на 73%: как «РСТ-Инвент» помог Gulliver Group ИИ-шечный мир победил? О влиянии искусственного интеллекта на игропром Кремль снижает давление на Телеграмм пока Европа строит интернет по паспорту Как CEO, CTO и CIO за 8 часов собрали ИИ-директора, который умеет держать позицию под давлением Как (не) потерять домен за выходные Вместо 8 разных VPS: как я организовал практику студентам на одном сервере Почему твой Open Source проект не замечают? R&D: искусство управления неопределенностью в разработке AI-дефляция: вакансий для разработчиков больше, а рост зарплат — худший за 15 лет Мы отдали управление роботами OpenClaw. Что из этого вышло Галактический ID: система идентификации для всех форм разумной жизни Шесть основ бизнес-анализа: начинаем с вопроса «Кто в игре?» Код-ревью, в котором дело не в коде Данные переехали. Команда — нет Системной подход к сдаче OSWE в 2025 Почему комната управления реактором покрашена в цвет морской пены 4 YAML-файла вместо PySpark: как аналитикам строить пайплайны без разработчиков LLM-агент для поиска свободных доменов: автоматизируем подбор Когда, зачем и как правильно начинать новую сессию в Claude Code? Как я заставил нейросеть писать макросы для FreeCAD Анатомия ИИ‑агента для подбора персонала. От тысячи резюме к топ‑10 за минуты Опыт разработчика как экономика внимания
Вредоносный PyTorch Lightning сливал пароли через скрытый...
goodchal23 · 2026-05-07 · via Все публикации подряд на Хабре

Уровень сложностиПростой

Время на прочтение2 мин

Охват и читатели1.1K

Кейс

Перевод

Недавно злоумышленники опубликовали в официальном репозитории Python Package Index (PyPI) вредоносную версию пакета PyTorch Lightning, которая распространяет опасную вредоносную программу, нацеленную на кражу учётных данных в браузерах, файлах окружения и облачных сервисах.

Разработчик проекта раскрыл информацию об атаке 30 апреля, заявив, что новая версия пакета 2.6.3 содержала в себе скрытый вредоносный JavaScript-код.

PyTorch Lightning — это фреймворк для глубокого обучения и тонкой настройки нейросетей. Это очень популярный проект, который в прошлом месяце скачивался более 11 миллионов раз.

В уведомлении о безопасности разработчик предупреждает: вредоносный код срабатывает сам при импорте и незаметно запускает фоновый процесс.

Отрывок кода для запуска вредоносного фонового процесса

Отрывок кода для запуска вредоносного фонового процесса

Этот процесс скачивает с GitHub среду для выполнения JavaScript — Bun версии 1.3.13 и выполняет запутанный, трудночитаемый скрипт размером 11,4 МБ с названием router_runtime.js.

В сообщении, опубликованном на выходных, служба анализа угроз Microsoft сообщила об обнаружении Defenderом и предотвращении вредоносной программы на компьютерах пользователей. Разработчики проекта уже уведомлены.

Вредоносный код, который Defender определяет как «ShaiWorm», представляет собой вредоносное ПО для кражи .env-файлов, API-ключей, секретов, токенов GitHub, а также браузерные данные.

Он также использует API облачных сервисов, чтобы воровать учётные данные, и способен выполнять на заражённой машине любые системные команды.

Модуль lightning версии 2.6.3 (на PyPI опубликован как py3-none-any wheel) имеет скрытый механизм, который при импорте lightning незаметно загружает среду выполнения JavaScript (Bun) и запускает намеренно запутанный вредоносный скрипт размером 11,4 МБ.

— говорится в официальном уведомлении Lightning AI.

Эта вредоносная программа содержит функции кражи учётных данных, нацеленные на облачных провайдеров, браузеры и файлы среды.

Согласно данным Microsoft, вредоносная активность затронула «небольшое количество устройств» и, по всей видимости, была «ограничена лишь узким кругом сред».

Lightning AI предупреждает: если вы выполняли import lightning с версией 2.6.3, ваши секреты, ключи и токены могли быть скомпрометированы. В таком случае настоятельно рекомендуется немедленно обновить все эти данные.

Сейчас PyTorch Lightning на PyPI откачен до версии 2.6.1 — она безопасна для использования.

В настоящее время точно неясно, как именно злоумышленникам удалось внедрить вредоносный код в процесс сборки и публикации пакета. Издатели пакета в настоящее время расследуют, каким образом была нарушена их сборочная инфраструктура.

Кроме того, все остальные недавно выпущенные версии пакета будут также проверены на наличие подобных вирусов, и пользователи будут оповещены по всем доступным каналам.