PyPI Imbau Pengguna Reset Kredensial Setelah Serangan Phishing Baru

Python Software Foundation (PSF) memperingatkan adanya gelombang baru serangan phishing yang menargetkan pengguna Python Package Index (PyPI). Serangan ini menggunakan situs tiruan PyPI untuk mencuri kredensial pengembang.

Modus Serangan

Seth Larson, pengembang di PSF, menegaskan bahwa siapa pun yang telah mengklik tautan dan memasukkan kredensial harus segera:

  1. Mengganti kata sandi PyPI.
  2. Memeriksa riwayat keamanan akun untuk aktivitas mencurigakan.
  3. Melaporkan dugaan phishing ke security@pypi.org.

Potensi Dampak

Kredensial yang dicuri berisiko digunakan untuk:

Kasus serupa pernah terjadi sebelumnya, termasuk pada Juli 2025 dengan domain palsu pypj[.]org, serta pada Maret 2024 ketika PyPI terpaksa menangguhkan registrasi baru akibat ratusan paket berbahaya yang dipublikasikan.

Langkah Pencegahan

PSF memberikan beberapa rekomendasi untuk para pengelola paket di PyPI:

Catatan Tambahan

Minggu lalu, PSF juga membatalkan seluruh token PyPI yang dicuri dalam serangan supply chain GhostAction. Untungnya, token-token tersebut belum sempat disalahgunakan untuk menyebarkan malware.


Sumber: Python Software Foundation

Exit mobile version