PyPI (Python Package Index) kataloogis on tuvastatud pymafka teek, mis sisaldab pahavara. Teek levitati nimega, mis sarnaneb populaarse paketi pykafka nimega, lootuses, et tähelepanematud kasutajad segavad vale paki põhiprojektiga (type-squatting). Pahatahtlik pakett laaditi üles 17. mail ja enne blokeerimist laaditi see alla 325 korda.
Paketi sees oli skript "setup.py", mis määras platvormitüübi ja laadis alla Windowsi, macOS-i ja Linuxi jaoks spetsiifilised trooja komponendid. Windowsi ja macOS-i jaoks laaditi komponendid kaustadesse "C:\Users\Public\iexplorer.exe" ja "\/var\/tmp\/zad", mis olid mõeldud kasutaja süsteemi ründamiseks, tuginedes Cobalt Strike'i tööriistadele, ning pärast käivitamist saatsid need perioodiliselt päringud välisele server. Linuxis laaditi alla ja käivitati "env" täitmisfail, mille sisu ei õnnestunud analüüsida, kuna analüüsi hetkel oli allalaadimise katse teinud host juba blokeeritud.

Allikas: opennet.ru
