Une récente vague d'attaques sur la chaîne d'approvisionnement a réussi à infiltrer le package Python largement utilisé, PyTorch Lightning, entraînant la publication de deux versions nuisibles conçues pour capturer les identifiants des utilisateurs. Des entreprises de sécurité telles qu'Aikido Security, OX Security, Socket et StepSecurity ont rapporté que ces versions compromises, identifiées comme 2.6.2 et 2.6.3, ont été téléchargées le 30 avril 2026. La nature de cette attaque met en lumière les vulnérabilités persistantes dans les chaînes d'approvisionnement logicielles, où les attaquants peuvent manipuler des packages de confiance pour distribuer des logiciels malveillants. Les utilisateurs de PyTorch Lightning sont invités à vérifier leurs installations et à mettre à jour vers des versions sécurisées pour protéger leurs identifiants contre un vol potentiel. Cet incident souligne la nécessité cruciale de renforcer les mesures de sécurité tout au long du cycle de vie du développement logiciel, alors que les attaquants ciblent de plus en plus des bibliothèques et des frameworks populaires pour exploiter des utilisateurs sans méfiance.
Une violation de la chaîne d'approvisionnement cible PyTorch Lightning et Intercom-client pour le vol de données d'identification
Des attaques récentes sur la chaîne d'approvisionnement ont compromis le package PyTorch Lightning, entraînant la distribution de versions malveillantes visant à voler les identifiants des utilisateurs.
