Ερευνητές κυβερνοασφάλειας ανακάλυψαν δύο κακόβουλα πακέτα στο Python Package Index (PyPI) repository που εμφανίζονται ως spellcheckers, αλλά χρησιμοποιούνται για την παράδοση ενός trojan απομακρυσμένης πρόσβασης (RAT). Τα πακέτα, με ονόματα spellcheckerpy και spellcheckpy, δεν είναι πλέον διαθέσιμα για λήψη, αλλά πριν αποσυρθούν είχαν πάνω από 1.000 λήψεις συνολικά.

“Κρυμμένο μέσα στο Basque language dictionary file ήταν ένα payload, κωδικοποιημένο σε base64, που κατεβάζει ένα πλήρως λειτουργικό Python RAT“, δήλωσε ο ερευνητής της Aikido, Charlie Eriksen. “Ο επιτιθέμενος δημοσίευσε τρεις ‘αδρανείς’ εκδόσεις πρώτα, με το payload παρόν αλλά μη ενεργοποιημένο. Στη συνέχεια ενεργοποίησε το trigger με την έκδοση spellcheckpy v1.2.0, προσθέτοντας ένα obfuscated execution trigger που ενεργοποιείται τη στιγμή που εισάγετε το SpellChecker“.
Δείτε επίσης: Οι hackers HoneyMyte αναβαθμίζουν το CoolClient malware και κλέβουν δεδομένα
Σε αντίθεση με άλλα πακέτα που κρύβουν τη κακόβουλη λειτουργικότητα μέσα σε scripts “__init__.py”, ο δράστης πίσω από αυτή την εκστρατεία προσθέτει το payload μέσα σε ένα αρχείο με όνομα “resources/eu.json.gz” που περιέχει Basque word frequencies από το νόμιμο πακέτο pyspellchecker.

Ενώ η λειτουργία φαίνεται απλή και αβλαβής, η κακόβουλη συμπεριφορά ενεργοποιείται όταν το archive file εξάγεται χρησιμοποιώντας τη συνάρτηση test_file() με τις παραμέτρους: test_file(“eu”, “utf-8”, “spellchecker”). Αυτό οδηγεί στην ανάκτηση ενός Base64-encoded downloader, κρυμμένου στο λεξικό κάτω από ένα κλειδί που ονομάζεται “spellchecker”.
Όπως προείπαμε, οι πρώτες τρεις εκδόσεις του πακέτου απλώς κατέβαζαν και αποκωδικοποιούσαν το payload, αλλά ποτέ δεν το εκτελούσαν. Ωστόσο, αυτό άλλαξε με την έκδοση spellcheckpy 1.2.0, που δημοσιεύθηκε στις 21 Ιανουαρίου 2026. Τότε εισήχθη η δυνατότητα να εκτελεί το payload.
Δείτε επίσης: WinRAR: Ευπάθεια επιτρέπει τον πλήρη έλεγχο Windows συστημάτων

PyPI ψεύτικα πακέτα: Πώς λειτουργεί η επίθεση;
Το πρώτο στάδιο είναι ένας downloader σχεδιασμένος να ανακτά ένα Python-based RAT από ένα εξωτερικό domain (“updatenet[.]work”). Έχει τη δυνατότητα να κάνει fingerprinting του παραβιασμένου υπολογιστή, να αναλύει εισερχόμενες εντολές και να τις εκτελεί. Το domain, που καταχωρήθηκε στα τέλη Οκτωβρίου 2025, συνδέεται με την IP διεύθυνση 172.86.73[.]139, που διαχειρίζεται η RouterHosting LLC (γνωστή και ως Cloudzy).
Δείτε επίσης: VS Code: Κακόβουλες AI επεκτάσεις κλέβουν στοιχεία προγραμματιστών
Δεν είναι η πρώτη φορά που ανιχνεύονται ψεύτικα Python spellchecking εργαλεία στο ΡyPI. Τον Νοέμβριο του 2025, η HelixGuard δήλωσε ότι ανακάλυψε ένα κακόβουλο πακέτο με το όνομα “spellcheckers” που είχε τη δυνατότητα να ανακτά και να εκτελεί ένα RAT payload. Οι δύο αυτές εκστρατείες είναι πιθανότατα έργο του ίδιου δράστη.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
