Python Quiz: post #2571 — TG.ME

На PyPI кража секретов начинается раньше, чем на npm — прямо на import

17 пакетов с одинаковым 1.0.0 — и это само по себе должно было насторожить раньше, чем название.

Socket 7 июля раскрыл кампанию: на PyPI и npm одновременно выложили фейковые SDK для Paysafe, Skrill и Neteller. Методы внутри выглядят рабочими, отвечают «успех» — и молча сливают секреты на C2 в AWS.

На PyPI кража стартует прямо при import, без единого вызова функции. В npm-версии для этого нужен настоящий Paysafe API-ключ — там разработчики малвари решили не размениваться по мелочам.

Перед тем как что-то украсть, скрипт смотрит на hostname и число ядер. Меньше двух CPU или слово sandbox в имени машины — и он просто ничего не делает.

🔗 socket.dev
August 4, 2026 13