En el catálogo de PyPI (Python Package Index) se han identificado varios paquetes que incluyen código para la minería oculta de criptomonedas. Los problemas se encontraban en los paquetes maratlib, maratlib1, matplatlib-plus, mllearnlib, mplatlib y learninglib, cuyos nombres fueron seleccionados por ser similares a bibliotecas populares (matplotlib), con la expectativa de que los usuarios cometieran un error al escribir y no notar las diferencias (typosquatting). Los paquetes fueron publicados en abril bajo la cuenta nedog123 y en dos meses fueron descargados alrededor de 5,000 veces.
El código malicioso fue incluido en la biblioteca maratlib, que se utilizó en los otros paquetes en forma de dependencia. El código malicioso fue ocultado utilizando su propio mecanismo de ofuscación, no detectable por herramientas estándar, y se ejecutaba al ejecutar el script de construcción setup.py durante la instalación del paquete. Desde setup.py se descargaba un script de bash aza.sh desde GitHub, que a su vez descargaba y ejecutaba aplicaciones para la minería de criptomonedas Ubqminer o T-Rex.
Fuente: opennet.ru
