Ataques de Supply Chain via Pip e Entry Points
2026-10-18 , Paralela 1

Uma análise técnica de como atacantes utilizam setup.py e Entry Points para executar códigos maliciosos e sequestrar terminais durante o simples ato de instalar um pacote.


Você confia no seu pip install? O ecossistema Python é um dos mais produtivos do mundo, mas essa facilidade de uso esconde vetores de ataque perigosos que subvertem a confiança entre desenvolvedor e ferramenta. Nesta palestra, vamos explorar tecnicamente como atacantes utilizam funcionalidades legítimas do Python — como setup.py, pyproject.toml e Entry Points — para executar código malicioso e ganhar persistência em ambientes de desenvolvimento, muitas vezes antes mesmo de um import ser executado.

Analisaremos cenários reais de Typosquatting e Dependency Confusion, demonstrando como um simples erro de digitação pode resultar em exfiltração de segredos e chaves de API. Mais do que apenas apontar o problema, discutiremos estratégias modernas de defesa, desde o uso de ferramentas de auditoria como pip-audit até a implementação de práticas de 'Zero Trust' no fluxo de desenvolvimento. Venha entender por que o seu laptop é hoje o alvo favorito do Red Team e como blindar sua cadeia de suprimentos.


What prior knowledge is necessary to be able to follow your activity well?:

O ouvinte deve estar familiarizado com a forma como o código Python é distribuído e instalado.
Noções de Desenvolvimento Web e APIs.
Comandos de Terminal (CLI).

What can participants expect to learn from your activity?:

Quem assistir à sua palestra pode esperar uma experiência que mistura tensão de Red Team (o "hack") com soluções práticas de engenharia (o "build"). Não será apenas uma lista de avisos teóricos, mas uma aula de anatomia sobre como o ecossistema que amamos pode ser usado contra nós.

Choose one or more areas where this proposal fits.: Information Security, DevOps and Infrastructure Automation

Cybersecurity Analyst no Banco do Brasil e Professor na Pos Tech Fiap - Alura (cybersecurity).
Atuo em pentests, operações de Red Teaming e emulações de adversários.