PyTorch Lightning и клиент Intercom пострадали от громкого инцидента кибербезопасности — в популярные Python-пакеты были внедрены вредоносные версии, которые способствовали краже учетных данных. Это тревожное событие, произошедшее 30 апреля 2026 года, подчеркивает уязвимость цепочки поставок программного обеспечения и потенциальные угрозы для разработчиков.
Обстоятельства инцидента
Террористы смогли запустить вредоносные версии 2.6.2 и 2.6.3 пакета Lightning, «ватовому» сообществу не следует недооценивать последствия таких атак. Проект, получивший более 31 100 звезд на GitHub, был временно изолирован администраторами репозитория Python Package Index (PyPI) после обнаружения инцидента. Вредоносные пакеты загружали и запускали скрытые скрипты на устройствах пользователей, обходя защитные механизмы.
Детали атаки
Согласно этим компании Socket, вредоносный пакет содержал скрытую директорию _runtime, запускающую загрузчик и запутанный JavaScript-код при импорте модуля Lightning. После исполнения скрипта запускался Python-скрипт (start.py), который загружал и выполнял JavaScript-рутнейм Bun, затем использовал его для исполнения финального обфусцированного полезного груза. Эта цепочка действия была способна произвести комплексную кражу учетных данных, включая токены GitHub, использовавшиеся для заражения до 50 веток кодов в репозиториях.
Схема атаки была окончательно завершена в процессе модификации локальных npm-пакетов разработчиков, включая настройку tampered-package.json для внедрения вредоносных нагрузок, что увеличивало риск распространения вредоносного ПО на фоне взаимодействия с другими разработчиками.
Что делать разработчикам
Разработчикам рекомендуется немедленно заблокировать версии 2.6.2 и 2.6.3 пакета Lightning и удалить их из своих систем. Эти версии содержат функциональность, соответствующую механизмам кражи учетных данных, поэтому временный откат на последнюю известную чистую версию 2.6.1 становится настоятельной мерой. Также важно произвести ротацию учетных данных, которые могли быть скомпрометированы в процессе использования вредоносных версий.
Вслед за инцидентом команда Lightning признала, что идет активное расследование для выяснения причин компрометации, а работа с проектом требует особого внимательного отношения к безопасности на текущий момент.
Взгляд в будущее — разработчики должны быть особенно бдительными и оперативно обновлять свои пакеты, чтобы предотвратить возможность повторения подобных атак в будущем.