🛡️ Contexte

Publié le 26 juillet 2026 sur BleepingComputer, cet article rapporte l’introduction de nouvelles mesures défensives temporelles par GitHub et PyPI (Python Package Index) pour limiter l’impact des attaques sur la chaîne d’approvisionnement logicielle (supply chain).

Ces mesures font suite à plusieurs incidents notables survenus au cours de l’année écoulée, notamment :

  • Les attaques ciblant les packages ‘chalk’ et ‘debug’
  • L’opération s1ngularity
  • La campagne Shai-Hulud
  • L’attaque supply chain GhostAction

⏱️ Mécanisme Dependabot Cooldown (GitHub)

Dependabot, l’outil de gestion des dépendances de GitHub, intègre désormais un délai de 72 heures (3 jours) avant d’appliquer automatiquement les mises à jour de packages. L’objectif est de réduire le risque d’adoption automatique de packages malveillants nouvellement publiés.

GitHub reconnaît que ce délai ne protège pas contre les compromissions à long terme et recommande en complément l’usage de lockfiles, de tokens à portée restreinte et la désactivation des scripts d’installation inutiles en CI. La durée du cooldown reste configurable par les utilisateurs.

🔒 Blocage du release poisoning par PyPI

PyPI bloque désormais l’ajout de nouveaux fichiers à une release de package après 14 jours suivant sa publication initiale. Cette mesure vise à empêcher des attaquants ayant compromis des tokens de publication ou des workflows de contaminer d’anciennes releases considérées comme fiables.

PyPI précise qu’aucune attaque passée confirmée n’a utilisé cette technique spécifique, mais la plateforme agit de manière préventive face à ce vecteur potentiel. L’analyse interne a montré qu’une très faible proportion de projets légitimes publie des fichiers plus de deux semaines après une release.

📌 Type d’article

Article de presse spécialisée annonçant des mises à jour de produits et mécanismes défensifs déployés par deux plateformes majeures de l’écosystème de développement logiciel.

🧠 TTPs et IOCs détectés

TTP

  • T1195.001 — Supply Chain Compromise: Compromise Software Dependencies and Development Tools (Initial Access)
  • T1072 — Software Deployment Tools (Execution)

🟡 Indice de vérification factuelle : 38/100 (moyenne)

  • ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
  • ✅ 2982 chars — texte partiel (10pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 2 TTP(s) MITRE (8pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.bleepingcomputer.com/news/security/github-pypi-add-time-absed-defenses-against-supply-chain-attacks/

🖴 Archive : https://web.archive.org/web/20260727072103/https://www.bleepingcomputer.com/news/security/github-pypi-add-time-absed-defenses-against-supply-chain-attacks/