W katalogu PyPI (Python Package Index) zidentyfikowano bibliotekę pymafka, zawierającą złośliwy kod. Biblioteka była rozpowszechniana pod nazwą przypominającą popularny pakiet pykafka, mając nadzieję, że nieostrożni użytkownicy pomylą podrobiony pakiet z głównym projektem (typosquatting). Złośliwy pakiet został umieszczony 17 maja i przed zablokowaniem został pobrany 325 razy.
Wewnątrz pakietu znajdował się skrypt «setup.py», który określał typ platformy i pobierał specyficzne dla Windows, macOS i Linux komponenty trojańskie. Dla Windows i macOS do katalogów «C:\Users\Public\iexplorer.exe» oraz «/var/tmp/zad» pobierany był komponent do ataku na system użytkownika, oparty na narzędziach Cobalt Strike, który po uruchomieniu okresowo wysyłał zapytania do zewnętrznego. serwer. W Linux pobierany i uruchamiany był plik wykonywalny «env», którego zawartości nie udało się przeanalizować, ponieważ w momencie analizy host, z którego podejmowano próbę pobrania, był już zablokowany.

Źródło: opennet.ru
