ΑρχικήSecurityΚακόβουλο πακέτο PyPI μιμείται το SymPy και εγκαθιστά το XMRig Miner

Κακόβουλο πακέτο PyPI μιμείται το SymPy και εγκαθιστά το XMRig Miner

Ένα νέο κακόβουλο πακέτο που ανακαλύφθηκε στο Python Package Index (PyPI) έχει βρεθεί να μιμείται μια δημοφιλή βιβλιοθήκη για συμβολική μαθηματική ανάλυση, με σκοπό την εγκατάσταση κακόβουλων φορτίων, συμπεριλαμβανομένου του XMRig Miner, σε Linux hosts.

Δείτε επίσης: Κακόβουλο πακέτο PyPI soopsocks μόλυνε 2.653 συστήματα

PyPI

Το πακέτο, με την ονομασία sympy-dev, μιμείται το SymPy, αναπαράγοντας κατά λέξη την περιγραφή του έργου του τελευταίου σε μια προσπάθεια να εξαπατήσει ανυποψίαστους χρήστες να πιστέψουν ότι κατεβάζουν μια “έκδοση ανάπτυξης” της βιβλιοθήκης. Έχει ληφθεί πάνω από 1.100 φορές από τότε που δημοσιεύθηκε για πρώτη φορά στις 17 Ιανουαρίου 2026.

Αν και ο αριθμός των λήψεων δεν αποτελεί αξιόπιστο μέτρο για την εκτίμηση του αριθμού των μολύνσεων, η ποσότητα πιθανώς υποδηλώνει ότι κάποιοι προγραμματιστές μπορεί να έχουν πέσει θύματα της κακόβουλης καμπάνιας. Το πακέτο παραμένει διαθέσιμο για λήψη μέχρι στιγμής.

Σύμφωνα με την Socket, η αρχική βιβλιοθήκη έχει τροποποιηθεί ώστε να λειτουργεί ως downloader για το XMRig miner σε παραβιασμένα συστήματα. Η κακόβουλη συμπεριφορά έχει σχεδιαστεί να ενεργοποιείται μόνο όταν καλούνται συγκεκριμένες πολυωνυμικές ρουτίνες, ώστε να παραμένει αόρατη.

Δείτε ακόμα: Νέα επίθεση Phishing στοχεύει διαχειριστές του PyPI

Κακόβουλο πακέτο PyPI μιμείται το SymPy και εγκαθιστά το XMRig Miner

“Όταν ενεργοποιούνται, οι λειτουργίες με backdoor ανακτούν μια απομακρυσμένη διαμόρφωση JSON, κατεβάζουν ένα ELF φορτίο ελεγχόμενο από τον απειλητικό παράγοντα και το εκτελούν από έναν ανώνυμο δείκτη αρχείου υποστηριζόμενο από μνήμη χρησιμοποιώντας το Linux memfd_create και /proc/self/fd, το οποίο μειώνει τα αρχεία στον δίσκο,” δήλωσε ο ερευνητής ασφαλείας Kirill Boychenko σε ανάλυση της Τετάρτης.

Οι τροποποιημένες λειτουργίες χρησιμοποιούνται για την εκτέλεση ενός downloader, ο οποίος ανακτά μια απομακρυσμένη διαμόρφωση JSON και ένα ELF φορτίο από “63.250.56[.]54,” και στη συνέχεια εκκινεί το ELF binary μαζί με τη διαμόρφωση ως είσοδο απευθείας στη μνήμη για να αποφύγει την αφή των αρχείων στον δίσκο. Αυτή η τεχνική έχει υιοθετηθεί προηγουμένως από καμπάνιες cryptojacking που οργανώθηκαν από τους FritzFrog και Mimo.

Δείτε επίσης: Το εργαλείο AI Villager φτάνει τις 11.000 λήψεις στο PyPI

Κακόβουλο πακέτο PyPI μιμείται το SymPy και εγκαθιστά το XMRig Miner

Ο τελικός στόχος της επίθεσης είναι να κατεβάσει δύο Linux ELF binaries που έχουν σχεδιαστεί για να εξορύσσουν κρυπτονόμισμα χρησιμοποιώντας το XMRig σε Linux hosts.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS