Ataques de Supply Chain via Pip e Entry Points
18/10/2026 , Paralela 1

Uma análise técnica de como atacantes utilizam setup.py e Entry Points para executar códigos maliciosos e sequestrar terminais durante o simples ato de instalar um pacote.


Você confia no seu pip install? O ecossistema Python é um dos mais produtivos do mundo, mas essa facilidade de uso esconde vetores de ataque perigosos que subvertem a confiança entre desenvolvedor e ferramenta. Nesta palestra, vamos explorar tecnicamente como atacantes utilizam funcionalidades legítimas do Python — como setup.py, pyproject.toml e Entry Points — para executar código malicioso e ganhar persistência em ambientes de desenvolvimento, muitas vezes antes mesmo de um import ser executado.

Analisaremos cenários reais de Typosquatting e Dependency Confusion, demonstrando como um simples erro de digitação pode resultar em exfiltração de segredos e chaves de API. Mais do que apenas apontar o problema, discutiremos estratégias modernas de defesa, desde o uso de ferramentas de auditoria como pip-audit até a implementação de práticas de 'Zero Trust' no fluxo de desenvolvimento. Venha entender por que o seu laptop é hoje o alvo favorito do Red Team e como blindar sua cadeia de suprimentos.


Quais conhecimentos prévios são necessários para que seja possível acompanhar bem a sua atividade?:

O ouvinte deve estar familiarizado com a forma como o código Python é distribuído e instalado.
Noções de Desenvolvimento Web e APIs.
Comandos de Terminal (CLI).

O que as pessoas que participarem podem esperar aprender na sua atividade?:

Quem assistir à sua palestra pode esperar uma experiência que mistura tensão de Red Team (o "hack") com soluções práticas de engenharia (o "build"). Não será apenas uma lista de avisos teóricos, mas uma aula de anatomia sobre como o ecossistema que amamos pode ser usado contra nós.

Escolha uma ou mais áreas em que essa proposta se encaixa: Segurança da Informação, DevOps e Automação de Infraestrutura

Cybersecurity Analyst no Banco do Brasil e Professor na Pos Tech Fiap - Alura (cybersecurity).
Atuo em pentests, operações de Red Teaming e emulações de adversários.