В репозитории PyPi нашли три пакета со скриптом, загружающим инфостилера

В репозитории PyPi нашли три пакета со скриптом, загружающим инфостилера

В репозитории PyPi нашли три пакета со скриптом, загружающим инфостилера

Исследователи из Fortinet обнаружили на сайте PyPi[.]org вредоносные пакеты colorslib, httpslib и libhttps, опубликованные под аккаунтом Lolip0p. До удаления из репозитория три модуля успели суммарно собрать более 550 загрузок.

Пользователь Lolip0p присоединился к PyPi-сообществу 7 января и в тот же день выложил в общий доступ colorslib и httpslib. Через пять дней он опубликовал libhttps; к этому времени два других пакета уже получили обновления. Всех зловредов по наводке экспертов вычистили из репозитория 14 января.

Примечательно, что злоумышленник не стал маскировать свои творения под популярные библиотеки. Вместо этого он использовал вполне безобидные имена и описания, способные убедить пользователей в благонадежности кода.

Проведенный в Fortinet анализ показал, что все три пакета содержат один и тот же скрипт setup.py, который пытается запустить PowerShell для загрузки исполняемого файла с Dropbox. Бинарник Oxzy.exe (уровень детектирования 25 из 69, согласно результатам VirusTotal от 17 января) — скорее всего, дроппер; он загружает в %USER%\AppData\Local\Temp\ другой исполняемый файл — update.exe.

По данным BleepingComputer, вредонос Oxzy.exe также распространяется под видом бесплатного генератора Discord Nitro.

На следующем этапе атаки update.exe (26 из 69, по состоянию на 17 января) дропает в ту же папку временных файлов дополнительные бинарники. Один из них, SearchProtocolHost.exe, некоторые антивирусы из коллекции VirusTotal опознают как инфостилер (20 из 70 на 17 января).

Подобные злоупотребления на PyPi.org нередки. Отчасти тому виной недостаточно тщательная проверка кодов (Malware Checks), загружаемых в публичное хранилище; в результате систему, по свидетельству Positive Technologies, можно с легкостью обойти.

Госдума открыла Росфинмониторингу доступ к переводам по картам Мир

Госдума одобрила закон, который даст Росфинмониторингу прямой канал к данным о переводах по картам «Мир» и через СБП. Теперь, когда гражданин перечислит кому-то 300 рублей «на кофе», в одном ведомстве как минимум кто-то об этом узнает. Закон принят во втором и третьем чтении и вступит в силу 1 сентября 2026 года — чтобы никто не смог сказать, что не предупреждали.

Документ расширяет «антиотмывочное» законодательство: Росфинмониторинг получит право запрашивать сведения у НСПК — оператора карт «Мир», Системы быстрых платежей и единого QR-кода.

Доступ будет аккуратно оформлен через личный кабинет, а НСПК, как подчёркивают законодатели, не имеет права даже намекнуть кому-то, что данные ушли «куда нужно».

Как именно всё это будет происходить, пропишут в соглашении между Росфинмониторингом и НСПК, причём Центральный банк должен будет поставить печать «одобрено».

Авторы инициативы уверяют: мера закрывает информационные пробелы и должна облегчить жизнь банкам, которым теперь не придётся так часто отвечать на запросы ведомства.

С другой стороны, появится новая реальность: переводы по «Миру» — это уже не только про удобство и кешбэк, но и про то, что за ними теперь официально наблюдают.

RSS: Новости на портале Anti-Malware.ru