Любите смеяться над теми, кто ручками собирает каждый докер-образ и не верит скачанным из сети? Сейчас перестанете.
На той неделе авторы PyPi (это репозиторий, откуда качаются пакеты по pip install) сказали, что какая-то добрая душа залила к ним 3500 пакетов ссылающихся на явно фишинговые URL. Их, конечно, старательно выпилили, но куда и в каком количестве они успели расползтись - тайна великая.
Правда есть мнение, что это было сделано намеренно, дабы показать наличие уязвимости и дабы люди стали более лучше думать над тем, что делают. Но выглядит это как глас вопиющего в пустыне.
https://github.com/pypa/pypi-support/issues/923