Në katalogun PyPI (Python Package Index) janë identifikuar tre biblioteka që përmbajnë kod të dëmshëm. Deri në identifikimin e problemeve dhe heqjen nga katalogu, paketat arritën të shkarkohen gati 15 mijë herë.
Paketat dpp-client (10194 shkarkime) dhe dpp-client1234 (1536 shkarkime) janë shpërndarë që nga shkurti dhe përmbanin kod për të dërguar përmbajtjen e variablave të mjedisit, të cilat, për shembull, mund të përfshinin çelësa qasjeje, tokena ose fjalëkalime për sisteme të integrimit të vazhdueshëm ose për mjedise të reja, si AWS. Paketat gjithashtu dërguan në një host të jashtëm një listë me përmbajtjen e katalogeve "/home", "/mnt/mesos/" dhe "mnt/mesos/sandbox".

Pakoja aws-login0tool (3042 shkarkime) u vendos në repositorin PyPI më 1 dhjetor dhe përmbante kod për të shkarkuar dhe ekzekutuar një aplikacion trojan për të kapur kontrollin mbi hostet që punojnë nën Windows. Kur u zgjodh emri i paketës, u mendua që çelësat "0" dhe "-" janë pranë njëri-tjetrit dhe ka një mundësi që zhvilluesi do të shkruajë "aws-login0tool" në vend të "aws-login-tool".

Paketat problematike u identifikuan gjatë një eksperimenti të thjeshtë, ku me ndihmën e utilitarit Bandersnatch u shkarkuan një pjesë e paketave PyPI (rreth 200 mijë nga 330 mijë paketa në repositor), pas të cilës u ndanë dhe u analizuan paketat, në skedarin setup.py të cilëve përmendet thirrja "import urllib.request", zakonisht e përdorur për të dërguar kërkesa në hoste të jashtme.
Burimi: opennet.ru
