PyPI-пакет-шулер

PyPI-пакет-шулер

Зашёл на PyPI как честный пак: «сделаю вам SOCKS5-прокси» — вышел как полноправный троян с географией скачек. Пакет под громким именем soopsocks, залитый юзером «soodalpie» 26 сентября 2025 года, успел собрать 2 653 загрузки, прежде чем модераторы подняли красный флаг и сняли его с инвентаря. Казалось бы — мелочь, но вот что внутри: легитимная функциональность соседствует с поведением «backdoor-like»: автозапуск через VBScript/EXE, эскалация прав, firewall-фриковщина и отчётность прямо в Discord-вебхук.

Автор пакета явно решил не выбирать между удобством и злодейством: в комплекте шёл _AUTORUN.EXE (Go-сборка), который не только репрезентует SOCKS5, но и умеет запускать PowerShell-скрипты, ковырять системную и сетевую телегу (IE-параметры, дата установки Windows), ставить правила в фаерволле и релоадиться с повышенными привилегиями. Пакеты версий 0.2.5/0.2.6 запускали _AUTORUN.VBS, который подтягивал «легит» Python-бинари с внешнего домена, клепал батник для pip install и заводил всё это как службу с автозапуском. Вишенка на торте — сливы телеметрии на жёстко прописанный Discord-вебхук.

Это уже не «штука, что делает прокси» — это «штука, что делает прокси и остаётся жить у тебя в системе». Механика типична для supply-chain мудакства: доверенная экосистема (PyPI) + новый аккаунт + заманчивое описание = много загрузок, пока кто-то не заметит запах гари. Разница в том, что тут авторы перемешали Python-обёртку и нативный исполняемый код на Go, поэтому модный пакет быстро перестаёт быть просто библиотекой и превращается в полноценную платформу для пост-эксплуатации.

Пара важных наблюдений без паники, но с холодным умом: по поведению soopsocks выглядит «продвинуто» — автозапуск, поднятие прав, firewall-правила, сервисы и persistence через таск-планер. И да, отправка инфы на Discord — трюк не новый, но удобный для операторов: дешёвая инфраструктура, простая фильтрация и ни к чему лишнему не привязывается. Всё это делает пакет удобным для массовых кампаний и опасным для тех, кто ставит пакеты без проверки.

Что с этим делать? Не будем тут учить, как лечить системы — но можно напомнить простую истину: доверяй, но проверяй — особенно новичков с заманчивыми обещалками. Софт-цепочки ломаются не эпично — они ломаются привычно: через забытые проверки, старые токены и автоматические CI, что тянут пакеты без пересмотра. Новые инструменты блокировки и фильтрации пакетов (включая решение, которое ловит пакеты на этапе установки) помогают, но лучший фильтр — это вдумчивость девов и кратность 2FA/краткоживущих токенов.

И напоследок — маленький саркастичный совет для рынка: если пакет обещает «прокси + полный контроль над системой» — вряд ли продавец собирается делиться чаем.

Берегите себя и свои нервы.

Следующий шаг - практика
CTA Image

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

Когда котику делать нечего он поднимает свою лабораторию

Когда котику делать нечего он поднимает свою лабораторию

❗Важно: Материал опубликован исключительно в образовательных целях и предназначен для изучения принципов работы технологий, методов защиты и проведения легального тестирования безопасности. Любые проверки, сканирование, эксплуатация уязвимостей или иные действия в отношении информационных систем допускаются только при наличии явного разрешения их владельца или в специально созданной лабораторной среде. Автор и администрация

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

В корпоративном управлении существует странный парадокс. Руководители тщательно считают финансовые риски, проверяют контрагентов, страхуют имущество, создают резервы и заранее обсуждают, что произойдёт при падении продаж или потере крупного клиента. Но как только разговор переходит к кибербезопасности, та же логика часто исчезает. Вместо оценки вероятности, ущерба и готовности к восстановлению появляются

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

В кибербезопасности принято защищать очевидные каналы связи. Компании устанавливают межсетевые экраны, шифруют трафик, контролируют USB-устройства, отключают беспроводные интерфейсы и физически изолируют особенно важные системы от интернета. Кажется, что компьютер, не подключённый к локальной сети и внешним сервисам, уже не способен передать данные наружу. Однако у любого работающего устройства остаются

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Представьте, в данный момент вы ищете работу или открыты к предложениям. В известных сервисах по поиску работы или на почту приходит письмо от приятного HR-специалиста. Вакансия — сказка, вилка — выше рынка, требования идеальные. Вам предлагают сделать небольшое тестовое задание, чтобы оценить навыки. Вы скачиваете архив, запускаете файл… и через пять