CLI-инструмент tokentab с 1145 звёзд на GitHub скрыто запускал вредоносный код при импорте
Репозиторий crwdla/tokentab с 1145 звёздами обещал полностью локальную работу, но строка 12 в cli.py запускала загрузку и exec скрытого модуля при импорте, в том числе во время pip install. В коммите 3a7aac5 код заменили на обфусцированный вариант с XOR-строками, HMAC-SHA256 и zlib, который распаковывается в памяти без сети.
- Строка 12 cli.py вызывала setup.run_sync() при импорте модуля, до argparse и вывода
- Скрытый модуль manual_mapper.py загружался с IP 172.233.51.81:8765 без TLS
- Коммит 3a7aac5 заменил читаемый код на обфусцированный с XOR и zlib
- Автор предлагает 5 проверок репозитория до установки, включая поиск import-time эффектов
Читать дальше
Безопасность