Une campagne d’hameçonnage cible les mainteneurs de PyPI avec un faux site de connexion

Une campagne d’hameçonnage utilisant un faux site de connexion PyPI menace les identifiants des développeurs et la chaîne logistique open source.

Written By
Ken Underhill
Ken Underhill
Sep 26, 2025
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

La Python Software Foundation (PSF) a lancé une alerte à destination des développeurs au sujet d’une récente campagne d’hameçonnage ciblant les utilisateurs du Python Package Index (PyPI). 

Cette attaque s’appuie sur des e-mails frauduleux et un faux site de connexion pour dérober des identifiants, ce qui représente une menace croissante pour l’écosystème open source.

Tactiques d’hameçonnage

La campagne commence par des e-mails d’hameçonnage conçus pour ressembler à des communications légitimes de PyPI.

Ces e-mails demandent aux destinataires de « vérifier les informations de leur compte » pour de prétendues « procédures de maintenance et de sécurité ». Les victimes sont menacées de voir leur compte suspendu si elles ne se conforment pas à la demande, une tactique destinée à instaurer un sentiment d’urgence et à réduire la vigilance.

Les e-mails malveillants renvoient vers pypi-mirror[.]org, un domaine conçu pour imiter un miroir officiel de PyPI. Dès que les utilisateurs tentent de se connecter sur le site frauduleux, leurs identifiants sont récupérés par les attaquants. 

Le site usurpé est presque identique à la véritable page de connexion de PyPI : il utilise le chiffrement HTTPS, les logos officiels et une mise en page fidèle pour renforcer sa crédibilité.

Des risques plus larges

Le danger de ces attaques ne se limite pas aux comptes individuels compromis. Les identifiants dérobés permettent aux acteurs malveillants de modifier ou de remplacer des paquets de confiance publiés sur PyPI. 

Compte tenu de la dépendance des organisations et des développeurs du monde entier à l’égard des paquets open source, le seul compte compromis d’un mainteneur peut avoir des conséquences considérables. Si les attaquants obtiennent les identifiants d’un mainteneur, ils peuvent modifier des paquets existants ou téléverser des mises à jour malveillantes qui semblent légitimes. 

Comme les paquets PyPI sont intégrés à d’innombrables projets logiciels et pipelines de compilation automatisés, cette compromission pourrait introduire furtivement des logiciels malveillants dans des applications et des services utilisés dans tous les secteurs. 

Ce risque n’est pas théorique — des incidents passés, comme l’attaque npm ont montré comment un seul paquet compromis peut se propager dans toute la chaîne logistique, touchant des milliers de projets. Le résultat est une attaque classique de la chaîne logistique logicielle, où un maillon faible du processus de distribution se transforme en risque systémique.

Advertisement

Cette campagne n’est pas sans précédent. En juillet 2025, les attaquants ont déployé une stratégie similaire en utilisant le domaine pypj[.]org. La répétition de ces tactiques de confusion entre domaines suggère un effort continu visant à exploiter la confiance des développeurs et montre à quel point les attaquants peuvent rapidement changer de domaine pour échapper à la détection.

La stratégie des attaquants en matière de choix de domaine repose sur la tromperie liée à l’infrastructure. De nombreux développeurs savent que les dépôts de paquets exploitent des sites miroirs à des fins de redondance et de distribution. En baptisant leur domaine pypi-mirror[.]org, les attaquants ont exploité cette familiarité pour conférer une fausse légitimité au site d’hameçonnage.

En outre, le domaine malveillant utilisait des éléments de conception web professionnels et des certificats SSL, et reproduisait l’interface de PyPI avec une précision remarquable. Ce niveau de sophistication laisse penser que la campagne est bien financée et conçue délibérément pour maximiser ses chances de réussite.

Comment PyPI a réagi

Les mainteneurs de PyPI ont réagi rapidement en se coordonnant avec les bureaux d’enregistrement et les réseaux de diffusion de contenu afin de supprimer les domaines malveillants et de les soumettre aux listes de blocage des navigateurs. Ils ont également collaboré avec d’autres plateformes open source pour accélérer les retraits et réduire l’exposition.

La PSF a souligné que tout utilisateur ayant pu saisir ses identifiants sur le site frauduleux devait immédiatement modifier son mot de passe PyPI et consulter son historique de sécurité afin de repérer toute activité suspecte. Les utilisateurs sont également invités à signaler les tentatives d’hameçonnage à security@pypi[.]org.

Advertisement

Bonnes pratiques pour les organisations et les développeurs

Pour réduire les risques d’hameçonnage et de vol d’identifiants, les organisations et les développeurs doivent suivre les bonnes pratiques suivantes :

  • Utilisez une authentification résistante à l’hameçonnage notamment des clés de sécurité matérielles (par exemple, des YubiKeys) pour bloquer le vol d’identifiants.
  • Fiez-vous aux gestionnaires de mots de passe qui ne remplissent automatiquement les champs que sur des domaines vérifiés, afin d’empêcher toute saisie sur des sites usurpés.
  • Appliquez la gestion des accès à privilèges (PAM) pour appliquer le principe du moindre privilège, limiter les mouvements latéraux et surveiller l’activité.
  • Vérifiez les domaines et les liens avant de saisir vos identifiants et évitez de cliquer sur les liens reçus dans des e-mails non sollicités.
  • Signalez et partagez les tentatives d’hameçonnage avec vos pairs ou sur les canaux communautaires afin de renforcer la sensibilisation.

En associant la prudence des utilisateurs à des contrôles techniques robustes, la communauté des développeurs peut mieux résister à la persistance des campagnes d’hameçonnage visant les écosystèmes open source.

Les campagnes d’hameçonnage continues visant les mainteneurs de PyPI mettent en évidence une menace persistante et évolutive pour la chaîne logistique logicielle. 

Ces attaques exploitent la confiance que les développeurs accordent aux communications d’apparence officielle, tout en s’appuyant sur une sophistication technique suffisante pour tromper même les utilisateurs vigilants. Les stratégies de défense doivent donc intégrer à la fois la sensibilisation des utilisateurs et des mesures d’authentification résilientes.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.