Ataques de Supply Chain via Pip e Entry Points
18/10/2026 , Paralela 1

Uma análise técnica de como atacantes utilizam setup.py e Entry Points para executar códigos maliciosos e sequestrar terminais durante o simples ato de instalar um pacote.


Você confia no seu pip install? O ecossistema Python é um dos mais produtivos do mundo, mas essa facilidade de uso esconde vetores de ataque perigosos que subvertem a confiança entre desenvolvedor e ferramenta. Nesta palestra, vamos explorar tecnicamente como atacantes utilizam funcionalidades legítimas do Python — como setup.py, pyproject.toml e Entry Points — para executar código malicioso e ganhar persistência em ambientes de desenvolvimento, muitas vezes antes mesmo de um import ser executado.

Analisaremos cenários reais de Typosquatting e Dependency Confusion, demonstrando como um simples erro de digitação pode resultar em exfiltração de segredos e chaves de API. Mais do que apenas apontar o problema, discutiremos estratégias modernas de defesa, desde o uso de ferramentas de auditoria como pip-audit até a implementação de práticas de 'Zero Trust' no fluxo de desenvolvimento. Venha entender por que o seu laptop é hoje o alvo favorito do Red Team e como blindar sua cadeia de suprimentos.


¿Qué conocimientos previos son necesarios para poder seguir bien tu actividad?:

O ouvinte deve estar familiarizado com a forma como o código Python é distribuído e instalado.
Noções de Desenvolvimento Web e APIs.
Comandos de Terminal (CLI).

¿Qué pueden esperar aprender los participantes en tu actividad?:

Quem assistir à sua palestra pode esperar uma experiência que mistura tensão de Red Team (o "hack") com soluções práticas de engenharia (o "build"). Não será apenas uma lista de avisos teóricos, mas uma aula de anatomia sobre como o ecossistema que amamos pode ser usado contra nós.

Elige una o más áreas en las que esta propuesta encaja.: Seguridad de la Información, DevOps y Automatización de Infraestructura

Cybersecurity Analyst no Banco do Brasil e Professor na Pos Tech Fiap - Alura (cybersecurity).
Atuo em pentests, operações de Red Teaming e emulações de adversários.