17 пакетов с одинаковым 1.0.0 — и это само по себе должно было насторожить раньше, чем название.
Socket 7 июля раскрыл кампанию: на PyPI и npm одновременно выложили фейковые SDK для Paysafe, Skrill и Neteller. Методы внутри выглядят рабочими, отвечают «успех» — и молча сливают секреты на C2 в AWS.
На PyPI кража стартует прямо при
import, без единого вызова функции. В npm-версии для этого нужен настоящий Paysafe API-ключ — там разработчики малвари решили не размениваться по мелочам.Перед тем как что-то украсть, скрипт смотрит на hostname и число ядер. Меньше двух CPU или слово sandbox в имени машины — и он просто ничего не делает.
🔗 socket.dev
