Ερευνητές κυβερνοασφάλειας έχουν εντοπίσει ένα κακόβουλο πακέτο στο αποθετήριο Python Package Index (PyPI) που ισχυρίζεται ότι προσφέρει τη δυνατότητα δημιουργίας μιας υπηρεσίας διακομιστή μεσολάβησης SOCKS5, ενώ παρέχει επίσης μια κρυφή λειτουργία backdoor για την εγκατάσταση επιπλέον φορτίων σε συστήματα Windows.
Δείτε επίσης: Νέα επίθεση Phishing στοχεύει διαχειριστές του PyPI

Το παραπλανητικό πακέτο, με την ονομασία soopsocks, προσέλκυσε συνολικά 2.653 λήψεις πριν αφαιρεθεί. Πρώτη φορά ανέβηκε από έναν χρήστη με το όνομα “soodalpie” στις 26 Σεπτεμβρίου 2025, την ίδια ημέρα που δημιουργήθηκε ο λογαριασμός.
Το εκτελέσιμο αρχείο (“_AUTORUN.EXE“) είναι ένα μεταγλωττισμένο αρχείο Go που, εκτός από την υλοποίηση SOCKS5 όπως διαφημίζεται, έχει σχεδιαστεί επίσης για να εκτελεί PowerShell scripts, να ρυθμίζει κανόνες τείχους προστασίας και να επανεκκινείται με αυξημένα δικαιώματα. Επίσης, εκτελεί βασική αναγνώριση συστήματος και δικτύου, συμπεριλαμβανομένων των ρυθμίσεων ασφαλείας του Internet Explorer και της ημερομηνίας εγκατάστασης των Windows και εξάγει τις πληροφορίες σε ένα προ-καθορισμένο Discord webhook.
Το “_AUTORUN.VBS,” το Visual Basic Script που εκκινείται από το πακέτο Python στις εκδόσεις 0.2.5 και 0.2.6, είναι επίσης ικανό να εκτελεί ένα PowerShell script, το οποίο στη συνέχεια κατεβάζει ένα αρχείο ZIP που περιέχει το νόμιμο Python binary από έναν εξωτερικό τομέα (“install.soop[.]space:6969”) και δημιουργεί ένα batch script που έχει ρυθμιστεί να εγκαταστήσει το πακέτο χρησιμοποιώντας την εντολή “pip install” και να το εκτελέσει.
Δείτε ακόμα: Το εργαλείο AI Villager φτάνει τις 11.000 λήψεις στο PyPI

Το PowerShell script στη συνέχεια καλεί το batch script, προκαλώντας την εκτέλεση του πακέτου Python, το οποίο, με τη σειρά του, αυξάνει τα δικαιώματά του για να εκτελείται με δικαιώματα διαχειριστή (αν δεν είναι ήδη), ρυθμίζει κανόνες τείχους προστασίας για να επιτρέπει επικοινωνία UDP και TCP μέσω της θύρας 1080, εγκαθίσταται ως υπηρεσία, διατηρεί επικοινωνία με ένα Discord webhook και ρυθμίζει την επιμονή στο σύστημα υποδοχής χρησιμοποιώντας μια προγραμματισμένη εργασία για να εξασφαλίσει ότι ξεκινά αυτόματα κατά την επανεκκίνηση του συστήματος.
Η αποκάλυψη έρχεται καθώς οι διαχειριστές πακέτων npm έχουν εκφράσει ανησυχίες σχετικά με την έλλειψη εγγενών ροών εργασίας 2FA για CI/CD, υποστήριξη αυτο-φιλοξενούμενων ροών εργασίας για αξιόπιστη δημοσίευση και διαχείριση διακριτικών μετά από σαρωτικές αλλαγές που εισήγαγε το GitHub ως απάντηση σε ένα αυξανόμενο κύμα επιθέσεων στην αλυσίδα εφοδιασμού λογισμικού, ανέφερε η Socket.
Νωρίτερα αυτή την εβδομάδα, το GitHub δήλωσε ότι σύντομα θα ανακαλέσει όλα τα παλαιά διακριτικά για εκδότες npm και ότι όλα τα διακριτικά με λεπτομερή πρόσβαση για npm θα έχουν προεπιλεγμένη λήξη επτά ημερών (από 30 ημέρες) και μέγιστη λήξη 90 ημερών, που προηγουμένως ήταν απεριόριστη.
Δείτε επίσης: PyPI: Κακόβουλα πακέτα εκμεταλλεύονται dependency για supply chain attacks

Αυτό συμβαίνει επίσης καθώς η εταιρεία ασφάλειας αλυσίδας εφοδιασμού λογισμικού κυκλοφόρησε ένα δωρεάν εργαλείο που ονομάζεται Socket Firewall που μπλοκάρει κακόβουλα πακέτα κατά την εγκατάσταση σε όλο το οικοσύστημα npm, Python και Rust, δίνοντας στους προγραμματιστές τη δυνατότητα να προστατεύσουν τα περιβάλλοντά τους από πιθανές απειλές.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
