TGViewer
Сибирский Dev | IT survival Сибирский Dev | IT survival @sibdevjun · 643 subscribers
Post #279 579
🚬 Распространение закладок

Не знаю знаете вы или нет, но помимо классических вредоносных программ существуют еще и закладки в репозитории Python Package Index (PyPI). Это откуда вы при выполнении команды pip install устанавливаете себе в проект библиотеки 🍔

Что за закладки? 🤔
Злоумышленники добавляют как свои репозитории, так и коммитят в опенсорс репы, например, клипперы (трояны, ворующие данные из буфера обмена — clipboard) или стилеры (обходят диски в поисках файлов .env, добывают ключи SSH из стандартных путей и отправляют все добро на сервер злоумышленника с помощью утилиты curl).

Вот несколько проектов, которые нашел PT PyAnalysis только за последние дни:
- Кампания с Android-стилером, содержащим арабские комментарии. Он отправляет файлы через телеграм-бот, токен которого вшит в коде. Пакеты имеют название как у популярных библиотек, но с одной ошибкой: raquest, ebell.
- Серия клипперов, косящих под проверки лицензии. Закрепляются на устройствах под управлением Windows, добавляя запись автозагрузки в реестр. Слушают буфер обмена каждую секунду, в случае изменений отправляют данные в дискорд-канал. Пакеты имеют названия вида testjsonn1, testjson2, gentorqkkh.
- Стилер, обходящий диски в поисках файлов .env, добывающий ключи SSH из стандартных путей и отправляющий все добро на сервер злоумышленника с помощью утилиты curl. Имеет логику, зависящую от целевой платформы: отдельную — для Windows, отдельную — для Linux и MacOS. Пакет: popeye-pip-v3. Имя разработчика говорит само за себя: shyam_the_hacker.

Python Package Index уведомили, пакеты выпилены 😎

Несмотря на то, что названия этих пакетов выглядят незамысловато и вряд ли вы опечатаетесь, написав raquest вместо requests, такие пакеты могут попасть к вам через транзитивные зависимости.

👨‍💻 Решения для коммерческой разработки:
Построение внутреннего защищенного зеркала — сложный, но жизненно важный элемент для обеспечения современной безопасной разработки.
🛁 Решение для домашнего использования:
Выдерживать карантин - хотя бы 2-4 недели после выпуска очередной версии библиотеки. Хотя бы поверхностно пробегать по коду новой зависимости. Иногда бывает, что вредоносного кода нет, но есть комментарии с разными политическими и не очень лозунгами 🙄

Поставьте 🦄, если такое интересно читать тут
  • 🦄 14
  • 🤔 2
  • ⚡ 1
More from @sibdevjun
  1. Oct 6, 2026Post #589
  2. Sep 29, 2026😱 Взломали Пентагон? Я думал это просто мем, а такое реально бывает... Хакеры получили до…
  3. Sep 25, 2026⚠️ Не ждем, а готовимся? Сподвигнет ли это в правильное развитие регионов? Хз Добавит ли р…
  4. Sep 23, 2026Я не пропал, я на своей шкуре проверяю рыночек IT труда 😋
  5. Sep 16, 2026Post #585
  6. Sep 13, 2026Кстати, с днем программиста! Вайбкодеры, тоже подходите, наливайте 🥹
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →