Në katalogun PyPI (Python Package Index) u identifikua një bibliotekë pymafka që përmban kod të dëmshëm. Biblioteka u shpërnda me një emër të ngjashëm me paketën e njohur pykafka, me qëllim që përdoruesit e paqartë të ngatërrojnë paketën e rremë me projektin kryesor (type squatting). Paketa e dëmshme u ngarkua më 17 maj dhe para bllokimit u shkarkua 325 herë.
Brenda paketës kishte një skenar "setup.py" i cili përcaktonte tipin e platformës dhe ngarkonte componente trojan specifike për Windows, macOS dhe Linux. Për Windows dhe macOS ngarkohej një komponent për sulm ndaj sistemit të përdoruesit në katalogët "C:\Users\Public\iexplorer.exe" dhe "/var/tmp/zad", i bazuar në mjetet e Cobalt Strike, i cili pas aktivizimit dërgonte rregullisht kërkesa në një adresë të jashtme. server. Në Linux ngarkohej dhe aktivizohej një skedar ekzekutiv "env", përmbajtja e të cilit nuk arriti të analizohej, pasi në momentin e analizës, host-i nga i cili u përpoq ngarkimi ishte bllokuar tashmë.

Burimi: opennet.ru
