W katalogu PyPI (Python Package Index) odkryto kilka pakietów zawierających kod do ukrytego wydobywania kryptowalut. Problemy występowały w pakietach maratlib, maratlib1, matplatlib-plus, mllearnlib, mplatlib i learninglib, których nazwy są podobne do popularnych bibliotek (matplotlib), aby użytkownik pomylił się przy pisaniu i nie zauważył różnic (type-squatting). Pakiety zostały opublikowane w kwietniu przez konto nedog123 i przez dwa miesiące zostały pobrane około 5000 razy.
Złośliwy kod został umieszczony w bibliotece maratlib, która była używana w innych pakietach w formie zależności. Złośliwy kod został ukryty przy użyciu własnego mechanizmu obfuskacji, niewykrywalnego przez standardowe narzędzia, i był uruchamiany podczas wykonywania skryptu budującego setup.py, który był uruchamiany podczas instalacji pakietu. Z setup.py zaciągano skrypt z GitHub i uruchamiano skrypt bash aza.sh, który z kolei zaciągał i uruchamiał aplikacje do wydobywania kryptowalut Ubqminer lub T-Rex.
Źródło: opennet.ru
