Le catalogue PyPI (Python Package Index) a identifié plusieurs paquets contenant du code pour le minage caché de cryptomonnaies. Les problèmes ont été trouvés dans les paquets maratlib, maratlib1, matplatlib-plus, mllearnlib, mplatlib et learninglib, dont les noms sont similaires à des bibliothèques populaires (matplotlib), dans l'espoir que les utilisateurs commettent des erreurs de frappe et ne remarquent pas la différence (typosquatting). Ces paquets ont été publiés en avril sous le compte nedog123 et ont été téléchargés environ 5000 fois en deux mois.
Le code malveillant a été intégré dans la bibliothèque maratlib, qui était utilisée comme dépendance dans les autres paquets. Le code malveillant a été dissimulé à l'aide d'un mécanisme d'obscurcissement propriétaire, non détecté par les utilitaires standards, et s'exécutait lors de l'exécution du script d'installation setup.py, exécuté lors de l'installation du paquet. Un script bash aza.sh a été téléchargé depuis GitHub et exécuté à partir de setup.py, qui lui-même téléchargeait et lançait les applications de minage de cryptomonnaies Ubqminer ou T-Rex.
Source : opennet.ru
