PyPI-пакет-шулер

PyPI-пакет-шулер

Зашёл на PyPI как честный пак: «сделаю вам SOCKS5-прокси» — вышел как полноправный троян с географией скачек. Пакет под громким именем soopsocks, залитый юзером «soodalpie» 26 сентября 2025 года, успел собрать 2 653 загрузки, прежде чем модераторы подняли красный флаг и сняли его с инвентаря. Казалось бы — мелочь, но вот что внутри: легитимная функциональность соседствует с поведением «backdoor-like»: автозапуск через VBScript/EXE, эскалация прав, firewall-фриковщина и отчётность прямо в Discord-вебхук.

Автор пакета явно решил не выбирать между удобством и злодейством: в комплекте шёл _AUTORUN.EXE (Go-сборка), который не только репрезентует SOCKS5, но и умеет запускать PowerShell-скрипты, ковырять системную и сетевую телегу (IE-параметры, дата установки Windows), ставить правила в фаерволле и релоадиться с повышенными привилегиями. Пакеты версий 0.2.5/0.2.6 запускали _AUTORUN.VBS, который подтягивал «легит» Python-бинари с внешнего домена, клепал батник для pip install и заводил всё это как службу с автозапуском. Вишенка на торте — сливы телеметрии на жёстко прописанный Discord-вебхук.

Это уже не «штука, что делает прокси» — это «штука, что делает прокси и остаётся жить у тебя в системе». Механика типична для supply-chain мудакства: доверенная экосистема (PyPI) + новый аккаунт + заманчивое описание = много загрузок, пока кто-то не заметит запах гари. Разница в том, что тут авторы перемешали Python-обёртку и нативный исполняемый код на Go, поэтому модный пакет быстро перестаёт быть просто библиотекой и превращается в полноценную платформу для пост-эксплуатации.

Пара важных наблюдений без паники, но с холодным умом: по поведению soopsocks выглядит «продвинуто» — автозапуск, поднятие прав, firewall-правила, сервисы и persistence через таск-планер. И да, отправка инфы на Discord — трюк не новый, но удобный для операторов: дешёвая инфраструктура, простая фильтрация и ни к чему лишнему не привязывается. Всё это делает пакет удобным для массовых кампаний и опасным для тех, кто ставит пакеты без проверки.

Что с этим делать? Не будем тут учить, как лечить системы — но можно напомнить простую истину: доверяй, но проверяй — особенно новичков с заманчивыми обещалками. Софт-цепочки ломаются не эпично — они ломаются привычно: через забытые проверки, старые токены и автоматические CI, что тянут пакеты без пересмотра. Новые инструменты блокировки и фильтрации пакетов (включая решение, которое ловит пакеты на этапе установки) помогают, но лучший фильтр — это вдумчивость девов и кратность 2FA/краткоживущих токенов.

И напоследок — маленький саркастичный совет для рынка: если пакет обещает «прокси + полный контроль над системой» — вряд ли продавец собирается делиться чаем.

Берегите себя и свои нервы.

Следующий шаг - практика
CTA Image

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

Google начала платить издателям за вклад их материалов в ответы ИИ

Google начала платить издателям за вклад их материалов в ответы ИИ

Google начала тестировать выплаты издателям за материалы, которые помогают ее искусственному интеллекту формировать ответы пользователям. Деньги начисляют, если компания считает вклад контента в ответ достаточно значимым, сообщает Digiday. Программа получила название AI contribution pilot и работает через Google Search Console. После подключения у издателя появляется отдельный раздел с суммой заработка

Одно расширение может перехватить управление ИИ-ассистентами в пяти браузерах

Одно расширение может перехватить управление ИИ-ассистентами в пяти браузерах

Исследователи Forever Security показали, что обычное вредоносное расширение может получить контроль над встроенными ИИ-ассистентами сразу в пяти Chromium-браузерах и сервисах: Gemini Live в Chrome, Perplexity Comet, Microsoft Edge, Opera Neon, Claude in Chrome. После установки расширения атакующему достаточно одного клика, чтобы получить доступ к ИИ. В некоторых случаях

Windows 11 научится переустанавливаться через интернет, даже если система сломалась

Windows 11 научится переустанавливаться через интернет, даже если система сломалась

Microsoft тестирует Cloud Rebuild — функцию, которая позволяет переустановить Windows 11 через интернет без загрузочной флешки. Она запускается из среды восстановления WinRE, подключается к Windows Update и загружает свежий образ ОС с нужными драйверами. Перед установкой можно проверить редакцию, язык и сборку. В отличие от обычного сброса системы, Cloud Rebuild рассчитана

10 вопросов ведущему инженеру -программисту в банке

10 вопросов ведущему инженеру -программисту в банке

А в банке можно что-то придумать самому? Нейросети уже пишут код вместо разработчиков?И что нужно знать джуну, чтобы попасть в крупный финтех? Ответы - в нашей новой рубрике «10 вопросов IT-специалисту». Первым на вопросы ответил Роман - ведущий инженер-программист в банке. Без сухой теории - про работу, карьеру, выгорание,