@Enviador, nie wiem czy to dobrze rozumiem, czy atak polega na publikacji paczek PyPI o nazwach podobnych do używanych, a developerzy je instalują bez sprawdzenia co właściwie instalują?
@nexT, tak. Albo sam złe paczki zaciągniesz przez literówkę, albo dostawca paczki, którą pobierasz się pomyli i podrzuci Ci prezent w zależnościach
@Enviador, @nexT czasami wystarczy zrobić literówkę pip install i masz pozamiatane