PyPI (Python Package Index) kataloogist leiti kolm teeki, mis sisaldavad pahatahtlikku koodi. Probleemide tuvastamise ja kataloogist eemaldamise eelnevalt suudeti pakette kokku lae kokku peaaegu 15 tuhat korda.
Pakette dpp-client (10194 allalaadimist) ja dpp-client1234 (1536 allalaadimist) levitati alates veebruarist ning need sisaldasid koodi, mis saatis keskkonna muutujaid, mis võisid sisaldada näiteks juurdepääsuvõtmeid, token'e või salasõnu pideva integreerimise süsteemide või pilvekeskkondade, nagu AWS, jaoks. Pakettide kaudu saadeti ka välissemele loetelu kaustade sisust '/home', '/mnt/mesos/' ja 'mnt/mesos/sandbox'.

Pakett aws-login0tool (3042 allalaadimist) lisati PyPI hoidlasse 1. detsembril ja sisaldas koodi, mis laadis üles ja käivitas trooja rakenduse, et võtta kontroll Windowsi keskkonnas töötavate hostide üle. Paketi nime valimisel arvestati, et klahvid '0' ja '-' on vicino, ja on tõenäoline, et arendaja sisestab 'aws-login0tool' selle asemel, et kirjutada 'aws-login-tool'.

Probleemsed paketid tuvastati lihtsa eksperimendi käigus, kus utiliit Bandersnatch laadis alla osa PyPI pakettidest (umbes 200 tuhat 330 tuhande paketi hulgast hoidlas), mille järel tuvastati ja analüüsiti utiliidiga grep paketid, mille setup.py failis mainitakse 'import urllib.request' kasutamist, mis tavaliselt kasutatakse välisprotsesside üleskutsete saatmiseks.
Allikas: opennet.ru
