PyPI-пакет-шулер

PyPI-пакет-шулер

Зашёл на PyPI как честный пак: «сделаю вам SOCKS5-прокси» — вышел как полноправный троян с географией скачек. Пакет под громким именем soopsocks, залитый юзером «soodalpie» 26 сентября 2025 года, успел собрать 2 653 загрузки, прежде чем модераторы подняли красный флаг и сняли его с инвентаря. Казалось бы — мелочь, но вот что внутри: легитимная функциональность соседствует с поведением «backdoor-like»: автозапуск через VBScript/EXE, эскалация прав, firewall-фриковщина и отчётность прямо в Discord-вебхук.

Автор пакета явно решил не выбирать между удобством и злодейством: в комплекте шёл _AUTORUN.EXE (Go-сборка), который не только репрезентует SOCKS5, но и умеет запускать PowerShell-скрипты, ковырять системную и сетевую телегу (IE-параметры, дата установки Windows), ставить правила в фаерволле и релоадиться с повышенными привилегиями. Пакеты версий 0.2.5/0.2.6 запускали _AUTORUN.VBS, который подтягивал «легит» Python-бинари с внешнего домена, клепал батник для pip install и заводил всё это как службу с автозапуском. Вишенка на торте — сливы телеметрии на жёстко прописанный Discord-вебхук.

Это уже не «штука, что делает прокси» — это «штука, что делает прокси и остаётся жить у тебя в системе». Механика типична для supply-chain мудакства: доверенная экосистема (PyPI) + новый аккаунт + заманчивое описание = много загрузок, пока кто-то не заметит запах гари. Разница в том, что тут авторы перемешали Python-обёртку и нативный исполняемый код на Go, поэтому модный пакет быстро перестаёт быть просто библиотекой и превращается в полноценную платформу для пост-эксплуатации.

Пара важных наблюдений без паники, но с холодным умом: по поведению soopsocks выглядит «продвинуто» — автозапуск, поднятие прав, firewall-правила, сервисы и persistence через таск-планер. И да, отправка инфы на Discord — трюк не новый, но удобный для операторов: дешёвая инфраструктура, простая фильтрация и ни к чему лишнему не привязывается. Всё это делает пакет удобным для массовых кампаний и опасным для тех, кто ставит пакеты без проверки.

Что с этим делать? Не будем тут учить, как лечить системы — но можно напомнить простую истину: доверяй, но проверяй — особенно новичков с заманчивыми обещалками. Софт-цепочки ломаются не эпично — они ломаются привычно: через забытые проверки, старые токены и автоматические CI, что тянут пакеты без пересмотра. Новые инструменты блокировки и фильтрации пакетов (включая решение, которое ловит пакеты на этапе установки) помогают, но лучший фильтр — это вдумчивость девов и кратность 2FA/краткоживущих токенов.

И напоследок — маленький саркастичный совет для рынка: если пакет обещает «прокси + полный контроль над системой» — вряд ли продавец собирается делиться чаем.

Берегите себя и свои нервы.

Следующий шаг - практика
CTA Image

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

Тысячи ИИ-агентов OpenAI тайком использовали заброшенную вики для координации

Тысячи ИИ-агентов OpenAI тайком использовали заброшенную вики для координации

Исследователи обнаружили аномальную активность автономных ИИ-агентов (представлявшихся системами OpenAI). С мая по июль 2026 года они опубликовали 18 000 постов на полузабытом ресурсе DSEwiki, который за последние 10 лет редактировали от силы раз двадцать. DSEwiki — немецкой вики для разработчиков программного обеспечения, работающей на платформе ProWiki. Особенность этой вики заключалась

Google запустила Gemini 3.8 Flash Cyber и программу Fairwind для защиты от кибератак

Google запустила Gemini 3.8 Flash Cyber и программу Fairwind для защиты от кибератак

Компания Google анонсировала свой самый продвинутый ИИ-инструмент в сфере кибербезопасности - Gemini 3.8 Flash Cyber. Модель доступна ограниченному кругу. Компания расширила экосистему партнеров до 650+ мировых брендов (включая Palo Alto Networks, CrowdStrike, Datadog, Menlo Security и Snowflake), предоставив доступ к сервису партнерам по ИБ, госсектору и клиентам Google Cloud.

Хакеры атакуют владельцев iPhone

Хакеры атакуют владельцев iPhone

13 вредоносных пакетов, размещенных в Packagist, нацелены на iPhone, у которых не установлены обновления безопасности, и содержат шпионское ПО для кражи данных из кошельков. Эти темы, установленные на вьетнамских сайтах потокового видео, используют цепочку уязвимостей WebKit, которая позволяет извлекать пароли, сообщения, фотографии, данные о местоположении и ключи доступа к криптокошелькам.

Франция решила уходить с Windows на Linux - ради цифрового суверенитета

Франция решила уходить с Windows на Linux - ради цифрового суверенитета

Французское правительство запускает план по сокращению зависимости госструктур от американского ПО. Один из ключевых шагов — переход государственных рабочих мест с Windows на Linux. Власти хотят контролировать собственную цифровую инфраструктуру и не зависеть от решений зарубежных IT-компаний. Причём речь не только об ОС. Франция хочет пересмотреть использование зарубежных решений сразу