Im Katalog PyPI (Python Package Index) wurden drei Bibliotheken mit schadhafter Software entdeckt. Vor der Entdeckung der Probleme und der Entfernung aus dem Katalog wurden die Pakete insgesamt fast 15.000 Mal heruntergeladen.
Die Pakete dpp-client (10.194 Downloads) und dpp-client1234 (1.536 Downloads) wurden seit Februar verbreitet und enthielten Code zum Senden des Inhalts von Umgebungsvariablen, die beispielsweise Zugangsschlüssel, Token oder Passwörter für Continuous Integration-Systeme oder Cloud-Umgebungen wie AWS umfassen konnten. Die Pakete sendeten auch eine Liste mit Inhalten der Verzeichnisse "/home", "/mnt/mesos/" und "mnt/mesos/sandbox" an einen externen Host.

Das Paket aws-login0tool (3.042 Downloads) wurde am 1. Dezember im PyPI-Repository veröffentlicht und enthielt Code zum Herunterladen und Ausführen einer Trojaner-Anwendung zur Übernahme der Kontrolle über Windows-Hosts. Bei der Benennung des Pakets wurde bedacht, dass die Tasten "0" und "-" nah beieinander liegen, und es besteht die Wahrscheinlichkeit, dass der Entwickler "aws-login0tool" anstelle von "aws-login-tool" eingibt.

Problematische Pakete wurden im Rahmen eines einfachen Experiments identifiziert, bei dem mit dem Tool Bandersnatch ein Teil der Pakete von PyPI (etwa 200.000 von 330.000 Paketen im Repository) heruntergeladen wurde. Anschließend wurden mit dem Tool grep die Pakete herausgefiltert und analysiert, in deren setup.py-Datei der Aufruf „import urllib.request“ erwähnt wird, der normalerweise für das Senden von Anfragen an externe Hosts verwendet wird.
Quelle: opennet.ru
