PyPI-пакет-шулер

PyPI-пакет-шулер

Зашёл на PyPI как честный пак: «сделаю вам SOCKS5-прокси» — вышел как полноправный троян с географией скачек. Пакет под громким именем soopsocks, залитый юзером «soodalpie» 26 сентября 2025 года, успел собрать 2 653 загрузки, прежде чем модераторы подняли красный флаг и сняли его с инвентаря. Казалось бы — мелочь, но вот что внутри: легитимная функциональность соседствует с поведением «backdoor-like»: автозапуск через VBScript/EXE, эскалация прав, firewall-фриковщина и отчётность прямо в Discord-вебхук.

Автор пакета явно решил не выбирать между удобством и злодейством: в комплекте шёл _AUTORUN.EXE (Go-сборка), который не только репрезентует SOCKS5, но и умеет запускать PowerShell-скрипты, ковырять системную и сетевую телегу (IE-параметры, дата установки Windows), ставить правила в фаерволле и релоадиться с повышенными привилегиями. Пакеты версий 0.2.5/0.2.6 запускали _AUTORUN.VBS, который подтягивал «легит» Python-бинари с внешнего домена, клепал батник для pip install и заводил всё это как службу с автозапуском. Вишенка на торте — сливы телеметрии на жёстко прописанный Discord-вебхук.

Это уже не «штука, что делает прокси» — это «штука, что делает прокси и остаётся жить у тебя в системе». Механика типична для supply-chain мудакства: доверенная экосистема (PyPI) + новый аккаунт + заманчивое описание = много загрузок, пока кто-то не заметит запах гари. Разница в том, что тут авторы перемешали Python-обёртку и нативный исполняемый код на Go, поэтому модный пакет быстро перестаёт быть просто библиотекой и превращается в полноценную платформу для пост-эксплуатации.

Пара важных наблюдений без паники, но с холодным умом: по поведению soopsocks выглядит «продвинуто» — автозапуск, поднятие прав, firewall-правила, сервисы и persistence через таск-планер. И да, отправка инфы на Discord — трюк не новый, но удобный для операторов: дешёвая инфраструктура, простая фильтрация и ни к чему лишнему не привязывается. Всё это делает пакет удобным для массовых кампаний и опасным для тех, кто ставит пакеты без проверки.

Что с этим делать? Не будем тут учить, как лечить системы — но можно напомнить простую истину: доверяй, но проверяй — особенно новичков с заманчивыми обещалками. Софт-цепочки ломаются не эпично — они ломаются привычно: через забытые проверки, старые токены и автоматические CI, что тянут пакеты без пересмотра. Новые инструменты блокировки и фильтрации пакетов (включая решение, которое ловит пакеты на этапе установки) помогают, но лучший фильтр — это вдумчивость девов и кратность 2FA/краткоживущих токенов.

И напоследок — маленький саркастичный совет для рынка: если пакет обещает «прокси + полный контроль над системой» — вряд ли продавец собирается делиться чаем.

Берегите себя и свои нервы.

Следующий шаг - практика
CTA Image

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

Критическая уязвимость в чипах Unisoc: видеозвонок VoLTE открывает доступ к ядру Android

Критическая уязвимость в чипах Unisoc: видеозвонок VoLTE открывает доступ к ядру Android

Цепочка уязвимостей VoLTE может предоставить злоумышленникам полный доступ к ядру Android. Цепочка, связанная с Unisoc, начинается с удаленного выполнения кода (RCE) на модеме, а затем позволяет коду модема изменять память ядра Android. Для ее эксплуатации требуется инфраструктура 4G, контролируемая злоумышленником, а также то, чтобы жертва ответила на видеозвонок. Недостаток заключается

Уязвимость Screen Sharing в macOS используют для скрытой установки майнера Monero

Уязвимость Screen Sharing в macOS используют для скрытой установки майнера Monero

Злоумышленники используют уязвимость в функции Screen Sharing (обмен экранами) в macOS для установки майнеров криптовалюты Monero. CVE-2026-65400 используется для атак на несколько компьютеров Mac, у которых порт 5900 открыт для доступа из интернета. Компания Apple устранила эту уязвимость в срочных обновлениях для macOS. Обновления, выпущенные Apple, улучшают механизмы

AmnesiaStealer позволяет хакерам удаленно управлять браузерами Chromium на macOS

AmnesiaStealer позволяет хакерам удаленно управлять браузерами Chromium на macOS

Исследователи кибербезопасности раскрыли детали нового ориентированного на macOS, основанного на Rust похитителя информации под названием AmnesiaStealer, который способен захватывать веб-браузеры Chromium для кражи данных сеанса. Принцип работы для macOS: вредоносная программа ClickFix → вставка команды в Терминал → кража паролей и данных браузера → открытие скрытого браузера Chromium, которым злоумышленники могут управлять

737 фейковых VPN для Chrome шпионили за пользователями

737 фейковых VPN для Chrome шпионили за пользователями

Расширения для браузера Chrome под названием "737 VPN" перенаправляли трафик браузера через серверы, контролируемые злоумышленниками. Количество установок расширений, опубликованных по меньшей мере в 40 аккаунтах разработчиков Chrome Web Store, составило 75 486. Было установлено, что 274 из них выдают себя за 66 известных брендов VPN и средств защиты