ΑρχικήSecurityPyPI: Ψεύτικα Python πακέτα spellchecker παρέδωσαν RAT malware

PyPI: Ψεύτικα Python πακέτα spellchecker παρέδωσαν RAT malware

Ερευνητές κυβερνοασφάλειας ανακάλυψαν δύο κακόβουλα πακέτα στο Python Package Index (PyPI) repository που εμφανίζονται ως spellcheckers, αλλά χρησιμοποιούνται για την παράδοση ενός trojan απομακρυσμένης πρόσβασης (RAT). Τα πακέτα, με ονόματα spellcheckerpy και spellcheckpy, δεν είναι πλέον διαθέσιμα για λήψη, αλλά πριν αποσυρθούν είχαν πάνω από 1.000 λήψεις συνολικά.

PyPI spellchecker

“Κρυμμένο μέσα στο Basque language dictionary file ήταν ένα payload, κωδικοποιημένο σε base64, που κατεβάζει ένα πλήρως λειτουργικό Python RAT“, δήλωσε ο ερευνητής της Aikido, Charlie Eriksen. “Ο επιτιθέμενος δημοσίευσε τρεις ‘αδρανείς’ εκδόσεις πρώτα, με το payload παρόν αλλά μη ενεργοποιημένο. Στη συνέχεια ενεργοποίησε το trigger με την έκδοση spellcheckpy v1.2.0, προσθέτοντας ένα obfuscated execution trigger που ενεργοποιείται τη στιγμή που εισάγετε το SpellChecker“.

Δείτε επίσης: Οι hackers HoneyMyte αναβαθμίζουν το CoolClient malware και κλέβουν δεδομένα

Σε αντίθεση με άλλα πακέτα που κρύβουν τη κακόβουλη λειτουργικότητα μέσα σε scripts “__init__.py”, ο δράστης πίσω από αυτή την εκστρατεία προσθέτει το payload μέσα σε ένα αρχείο με όνομα “resources/eu.json.gz” που περιέχει Basque word frequencies από το νόμιμο πακέτο pyspellchecker.

PyPI: Ψεύτικα Python πακέτα spellchecker παρέδωσαν RAT malware

Ενώ η λειτουργία φαίνεται απλή και αβλαβής, η κακόβουλη συμπεριφορά ενεργοποιείται όταν το archive file εξάγεται χρησιμοποιώντας τη συνάρτηση test_file() με τις παραμέτρους: test_file(“eu”, “utf-8”, “spellchecker”). Αυτό οδηγεί στην ανάκτηση ενός Base64-encoded downloader, κρυμμένου στο λεξικό κάτω από ένα κλειδί που ονομάζεται “spellchecker”.

Όπως προείπαμε, οι πρώτες τρεις εκδόσεις του πακέτου απλώς κατέβαζαν και αποκωδικοποιούσαν το payload, αλλά ποτέ δεν το εκτελούσαν. Ωστόσο, αυτό άλλαξε με την έκδοση spellcheckpy 1.2.0, που δημοσιεύθηκε στις 21 Ιανουαρίου 2026. Τότε εισήχθη η δυνατότητα να εκτελεί το payload.

Δείτε επίσης: WinRAR: Ευπάθεια επιτρέπει τον πλήρη έλεγχο Windows συστημάτων

PyPI: Ψεύτικα Python πακέτα spellchecker παρέδωσαν RAT malware

PyPI ψεύτικα πακέτα: Πώς λειτουργεί η επίθεση;

Το πρώτο στάδιο είναι ένας downloader σχεδιασμένος να ανακτά ένα Python-based RAT από ένα εξωτερικό domain (“updatenet[.]work”). Έχει τη δυνατότητα να κάνει fingerprinting  του παραβιασμένου υπολογιστή, να αναλύει εισερχόμενες εντολές και να τις εκτελεί. Το domain, που καταχωρήθηκε στα τέλη Οκτωβρίου 2025, συνδέεται με την IP διεύθυνση 172.86.73[.]139, που διαχειρίζεται η RouterHosting LLC (γνωστή και ως Cloudzy).

Δείτε επίσης: VS Code: Κακόβουλες AI επεκτάσεις κλέβουν στοιχεία προγραμματιστών

Δεν είναι η πρώτη φορά που ανιχνεύονται ψεύτικα Python spellchecking εργαλεία στο ΡyPI. Τον Νοέμβριο του 2025, η HelixGuard δήλωσε ότι ανακάλυψε ένα κακόβουλο πακέτο με το όνομα “spellcheckers” που είχε τη δυνατότητα να ανακτά και να εκτελεί ένα RAT payload. Οι δύο αυτές εκστρατείες είναι πιθανότατα έργο του ίδιου δράστη.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS