Pythoni pakettide kataloogis PyPI (Python Package Index) kahjulikud paketid "" ja "" , mis laadis üles üks autor olgired2017 ja maskeeris end populaarsete pakkide "" ja "" (erineb „I“ (i) ja „l“ (L) sümbolite kasutamisest nimes). Pärast nende pakettide installimist saadeti ründaja serverisse leitud šifreevõtmed ja kasutaja konfidentsiaalsed andmed. Probleemsed paketid on hetkel PyPI kataloogist eemaldatud.
Kahjulik kood oli olemas paketis „jeIlyfish“, samas kui pakett „python3-dateutil“ kasutas seda sõltuvusena.
Nimed valiti vähem tähelepanelike kasutajate eeldatava kirjaviga arvestades (). Kahjulik pakk „jeIlyfish“ laaditi üles umbes aasta tagasi - 11. detsembril 2018 ja jäi märkamatuks. Pakett „python3-dateutil“ laaditi üles 29. novembril 2019 ja põhjustas paar päeva hiljem ühe arendaja seas kahtlusi. Kahjulikult pakettide installatsioonide arvu osas andmeid ei tooda.
Pakk jellyfish sisaldas koodi, mis laadib välisest GitLab reposti „hashide“ nimekirja. Selle „hashide“ töötlemise loogika näitas, et need sisaldavad skripti, mis on kodeeritud base64 funktsiooni abil ja käivitatakse pärast dekodeerimist. Skript leidis süsteemis SSH ja GPG võtmed, samuti mõned tüübid faile kodukataloogist ja PyCharm'i projektide mandaate, seejärel saatis need välisele serverile, mis töötas DigitalOceani pilvinfrastruktuuris.
Allikas: opennet.ru
