Ένα νέο κακόβουλο πακέτο που ανακαλύφθηκε στο Python Package Index (PyPI) έχει βρεθεί να μιμείται μια δημοφιλή βιβλιοθήκη για συμβολική μαθηματική ανάλυση, με σκοπό την εγκατάσταση κακόβουλων φορτίων, συμπεριλαμβανομένου του XMRig Miner, σε Linux hosts.
Δείτε επίσης: Κακόβουλο πακέτο PyPI soopsocks μόλυνε 2.653 συστήματα

Το πακέτο, με την ονομασία sympy-dev, μιμείται το SymPy, αναπαράγοντας κατά λέξη την περιγραφή του έργου του τελευταίου σε μια προσπάθεια να εξαπατήσει ανυποψίαστους χρήστες να πιστέψουν ότι κατεβάζουν μια “έκδοση ανάπτυξης” της βιβλιοθήκης. Έχει ληφθεί πάνω από 1.100 φορές από τότε που δημοσιεύθηκε για πρώτη φορά στις 17 Ιανουαρίου 2026.
Αν και ο αριθμός των λήψεων δεν αποτελεί αξιόπιστο μέτρο για την εκτίμηση του αριθμού των μολύνσεων, η ποσότητα πιθανώς υποδηλώνει ότι κάποιοι προγραμματιστές μπορεί να έχουν πέσει θύματα της κακόβουλης καμπάνιας. Το πακέτο παραμένει διαθέσιμο για λήψη μέχρι στιγμής.
Σύμφωνα με την Socket, η αρχική βιβλιοθήκη έχει τροποποιηθεί ώστε να λειτουργεί ως downloader για το XMRig miner σε παραβιασμένα συστήματα. Η κακόβουλη συμπεριφορά έχει σχεδιαστεί να ενεργοποιείται μόνο όταν καλούνται συγκεκριμένες πολυωνυμικές ρουτίνες, ώστε να παραμένει αόρατη.
Δείτε ακόμα: Νέα επίθεση Phishing στοχεύει διαχειριστές του PyPI

“Όταν ενεργοποιούνται, οι λειτουργίες με backdoor ανακτούν μια απομακρυσμένη διαμόρφωση JSON, κατεβάζουν ένα ELF φορτίο ελεγχόμενο από τον απειλητικό παράγοντα και το εκτελούν από έναν ανώνυμο δείκτη αρχείου υποστηριζόμενο από μνήμη χρησιμοποιώντας το Linux memfd_create και /proc/self/fd, το οποίο μειώνει τα αρχεία στον δίσκο,” δήλωσε ο ερευνητής ασφαλείας Kirill Boychenko σε ανάλυση της Τετάρτης.
Οι τροποποιημένες λειτουργίες χρησιμοποιούνται για την εκτέλεση ενός downloader, ο οποίος ανακτά μια απομακρυσμένη διαμόρφωση JSON και ένα ELF φορτίο από “63.250.56[.]54,” και στη συνέχεια εκκινεί το ELF binary μαζί με τη διαμόρφωση ως είσοδο απευθείας στη μνήμη για να αποφύγει την αφή των αρχείων στον δίσκο. Αυτή η τεχνική έχει υιοθετηθεί προηγουμένως από καμπάνιες cryptojacking που οργανώθηκαν από τους FritzFrog και Mimo.
Δείτε επίσης: Το εργαλείο AI Villager φτάνει τις 11.000 λήψεις στο PyPI

Ο τελικός στόχος της επίθεσης είναι να κατεβάσει δύο Linux ELF binaries που έχουν σχεδιαστεί για να εξορύσσουν κρυπτονόμισμα χρησιμοποιώντας το XMRig σε Linux hosts.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
