Im PyPI (Python Package Index) wurde die Bibliothek pymafka entdeckt, die schÀdlichen Code enthÀlt. Die Bibliothek wurde unter einem Namen verbreitet, der dem beliebten Paket pykafka Àhnelt, in der Erwartung, dass unaufmerksame Benutzer das gefÀlschte Paket mit dem Hauptprojekt verwechseln (Typo-Squatting). Das schÀdliche Paket wurde am 17. Mai hochgeladen und bis zur Sperrung 325 Mal heruntergeladen.
Im Paket befand sich ein Skript "setup.py", das den Plattformtyp definierte und spezifische Trojaner-Komponenten fĂŒr Windows, macOS und Linux herunterlud. FĂŒr Windows und macOS wurde ein Angriffsmodul, basierend auf dem Cobalt Strike Toolkit, in die Verzeichnisse "C:\Users\Public\iexplorer.exe" und "\/var\/tmp\/zad" hochgeladen, das nach dem Start regelmĂ€Ăig Anfragen an externe Server sendete. Server. Unter Linux wurde die ausfĂŒhrbare Datei "env" heruntergeladen und ausgefĂŒhrt, deren Inhalt nicht analysiert werden konnte, da der Host, von dem der Download-Versuch unternommen wurde, zum Zeitpunkt der Analyse bereits gesperrt war.

Quelle: opennet.ru
