Im Katalog PyPI (Python Package Index) wurden mehrere Pakete entdeckt, die Code für heimliches Mining von Kryptowährungen enthalten. Probleme traten bei den Paketen maratlib, maratlib1, matplatlib-plus, mllearnlib, mplatlib und learninglib auf, deren Namen ähnlich geschrieben sind wie bei beliebten Bibliotheken (matplotlib), in der Annahme, dass der Benutzer beim Schreiben einen Fehler macht und die Unterschiede nicht bemerkt (Typo-Squatting). Die Pakete wurden im April unter dem Konto nedog123 veröffentlicht und in zwei Monaten etwa 5.000 Mal heruntergeladen.
Der schadhafte Code wurde in der Bibliothek maratlib platziert, die in den anderen Paketen als Abhängigkeit verwendet wurde. Der schadhafte Code war mithilfe eines eigenen Obfuskationsmechanismus verborgen, der von gängigen Hilfsprogrammen nicht erkannt wurde, und wurde bei der Ausführung des Setups-Skripts setup.py aktiviert, das während der Installation des Pakets ausgeführt wurde. Aus setup.py wurde ein bash-Skript aza.sh von GitHub geladen und ausgeführt, das wiederum Anwendungen für das Mining von Kryptowährungen wie Ubqminer oder T-Rex herunterlud und ausführte.
Quelle: opennet.ru
