Phishing-Kampagne nimmt PyPI-Maintainer mit gefälschter Anmeldeseite ins Visier

Eine Phishing-Kampagne mit einer gefälschten PyPI-Anmeldeseite bedroht Entwickler-Zugangsdaten und die Open-Source-Lieferkette.

Written By
Ken Underhill
Ken Underhill
Sep 26, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Die Python Software Foundation (PSF) hat Entwickler vor einer aktuellen Phishing-Kampagne gewarnt, die sich gegen Nutzer des Python Package Index (PyPI) richtet. 

Der Angriff nutzt betrügerische E-Mails und eine gefälschte Anmeldeseite, um Zugangsdaten zu stehlen, und stellt damit eine wachsende Bedrohung für das Open-Source-Ökosystem dar.

Phishing-Taktiken

Die Kampagne beginnt mit Phishing-E-Mails, die legitime Nachrichten von PyPI imitieren sollen.

In diesen E-Mails werden die Empfänger aufgefordert, ihre „Kontodaten zu bestätigen“, angeblich für „Wartungs- und Sicherheitsmaßnahmen“. Den Opfern wird bei Nichtbefolgung die Sperrung ihres Kontos angedroht – eine Taktik, die Dringlichkeit erzeugen und eine genauere Prüfung verhindern soll.

Die schädlichen E-Mails verweisen auf pypi-mirror[.]org, eine Domain, die einen offiziellen PyPI-Mirror nachahmt. Sobald Nutzer versuchen, sich auf der betrügerischen Seite anzumelden, werden ihre Zugangsdaten von den Angreifern abgegriffen. 

Die gefälschte Website ist nahezu identisch mit der legitimen PyPI-Anmeldeseite und nutzt HTTPS-Verschlüsselung, offizielle Logos sowie eine präzise Gestaltung, um ihre Glaubwürdigkeit zu erhöhen.

Weitergehende Risiken

Die Gefahr dieser Angriffe geht über die Kompromittierung einzelner Konten hinaus. Gestohlene Zugangsdaten ermöglichen es den Angreifern, vertrauenswürdige, auf PyPI veröffentlichte Pakete zu manipulieren oder zu ersetzen. 

Angesichts der Abhängigkeit globaler Organisationen und Entwickler von Open-Source-Paketen kann bereits ein einziges kompromittiertes Maintainer-Konto weitreichende Folgen haben. Erlangen Angreifer Zugriff auf die Zugangsdaten eines Maintainers, können sie bestehende Pakete manipulieren oder schädliche Updates hochladen, die legitim erscheinen. 

Da PyPI-Pakete in unzählige Softwareprojekte und automatisierte Build-Pipelines integriert sind, könnte diese Kompromittierung unbemerkt Schadsoftware in Anwendungen und Dienste einschleusen, die branchenübergreifend eingesetzt werden. 

Dieses Risiko ist nicht theoretischer Natur – frühere Vorfälle wie der npm-Angriff zeigten, wie sich ein einziges kompromittiertes Paket durch die Lieferkette ausbreiten und Tausende von Projekten beeinträchtigen kann. Das Ergebnis ist ein klassischer Angriff auf die Software-Lieferkette, bei dem ein einziges schwaches Glied im Vertriebsprozess zu einem systemischen Risiko führt.

Advertisement

Diese Kampagne ist nicht beispiellos. Im Juli 2025, setzten Angreifer eine ähnliche Strategie mit der Domain pypj[.]org ein. Die wiederholte Nutzung von Taktiken zur Domain-Verwechslung deutet auf anhaltende Bemühungen hin, das Vertrauen von Entwicklern auszunutzen, und zeigt, wie schnell Angreifer Domains wechseln können, um einer Erkennung zu entgehen.

Die Strategie der Angreifer bei der Wahl ihrer Domain setzt auf eine Täuschung durch die Infrastruktur. Viele Entwickler sind daran gewöhnt, dass Paket-Repositories aus Gründen der Ausfallsicherheit und Verteilung Mirror-Sites betreiben. Indem sie ihre Domain pypi-mirror[.]org nannten, nutzten die Angreifer diese Vertrautheit aus, um der Phishing-Seite eine falsche Legitimität zu verleihen.

Darüber hinaus nutzte die schädliche Domain professionelle Webdesign-Elemente und SSL-Zertifikate und bildete die PyPI-Oberfläche mit bemerkenswerter Genauigkeit nach. Dieses Maß an Raffinesse deutet darauf hin, dass die Kampagne gut finanziert und gezielt konzipiert wurde, um ihren Erfolg zu maximieren.

So reagierte PyPI 

Die PyPI-Maintainer reagierten umgehend, indem sie sich mit Registraren und Content-Delivery-Netzwerken abstimmten, um schädliche Domains zu entfernen, und diese an Browser-Blocklisten meldeten. Außerdem arbeiteten sie mit anderen Open-Source-Plattformen zusammen, um Abschaltungen zu beschleunigen und die Gefährdung zu verringern.

Die PSF betonte, dass alle Nutzer, die möglicherweise Zugangsdaten auf der betrügerischen Website eingegeben haben, umgehend ihr PyPI-Passwort ändern und ihren Sicherheitsverlauf auf verdächtige Aktivitäten prüfen sollten. Nutzer werden außerdem aufgefordert, Phishing-Versuche an security@pypi[.]org.

Advertisement

Best Practices für Organisationen und Entwickler

Um das Risiko von Phishing und Datendiebstahl zu verringern, sollten Organisationen und Entwickler die folgenden Best Practices befolgen:

  • Phishing-resistente Authentifizierung wie Hardware-Sicherheitsschlüssel (z. B. YubiKeys) verwenden, um den Diebstahl von Zugangsdaten zu verhindern.
  • Setzen Sie auf Passwortmanager , die nur auf verifizierten Domains automatisch ausfüllen, um die Eingabe auf gefälschten Websites zu verhindern.
  • Setzen Sie Privileged Access Management (PAM) ein, um das Prinzip der geringsten Privilegien durchzusetzen, laterale Bewegungen einzuschränken und Aktivitäten zu überwachen.
  • Domains und Links überprüfen , bevor Sie Zugangsdaten eingeben, und vermeiden Sie es, auf Links in unaufgeforderten E-Mails zu klicken.
  • Phishing-Versuche melden und teilen , um das Bewusstsein dafür unter Kollegen oder in Community-Kanälen zu erhöhen.

Durch die Kombination von Vorsicht bei den Nutzern mit starken technischen Kontrollen kann die Entwicklergemeinschaft der anhaltenden Bedrohung durch Phishing-Kampagnen gegen Open-Source-Ökosysteme besser standhalten.

Die anhaltenden Phishing-Kampagnen gegen PyPI-Maintainer machen eine dauerhafte und sich weiterentwickelnde Bedrohung für die Software-Lieferkette deutlich. 

Diese Angriffe nutzen das Vertrauen aus, das Entwickler in offiziell wirkende Nachrichten setzen, und setzen zugleich auf technische Raffinesse, um selbst aufmerksame Nutzer zu täuschen. Abwehrstrategien müssen daher sowohl das Sicherheitsbewusstsein der Nutzer als auch widerstandsfähige Authentifizierungsmaßnahmen einbeziehen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.