Реклама партнера — Название партнёра
UNIT.City — місце, де люди працюють... КРАЩЕ! Обирай свій простір просто зараз 👉

Trojans harvesting real TikTok and Instagram accounts discovered on PyPI

Malicious packages were found in the Python repository PyPI that used social media APIs to check whether a particular email address was associated with them. This information could be used by attackers to launch attacks.

Leave a comment
Trojans harvesting real TikTok and Instagram accounts discovered on PyPI

Malicious packages were found in the Python repository PyPI that used social media APIs to check whether a particular email address was associated with them. This information could be used by attackers to launch attacks.

This was reported by The Hacker News, citing a researcher at Socket. Olivia Brown reported that the attackers uploaded Trojan libraries to PyPI under the names checker-SaGaF, steinlurks, and sinnercore. They have since been removed from the platform, but they managed to collect more than 6,900 downloads. Source: Socket, The Hacker News

The main task of these packages is to check whether a given email address is associated with a TikTok or Instagram account. For example, checker-SaGaF sent requests to TikTok’s password recovery and Instagram’s login functions. If the API response confirmed that the account existed, the address was considered valid.

Such «checkers» help hackers form lists of real accounts for further attacks: from spam to password hacking. Email address validation is an important link in the preparation of phishing campaigns, credential stuffing, or selling databases on the dark web.

Another package, steinlurks, mimicked requests from the Instagram Android app to evade detection. It accessed various internal APIs, including i.instagram.com/api/v1/users/lookup/.

Sinnercore went even further — it not only verified accounts, but also collected data from Telegram (name, ID, status), worked with cryptocurrency rates on Binance, and even searched for package information on PyPI itself. This could be used to create fake profiles of supposedly «real» developers.

This is not the first time PyPI has been abused to distribute malware. Just recently, analysts from ReversingLabs discovered another package, dbgpkg, that installed a backdoor on a developer’s computer.

Recall that recently, our news feed published an article about how hackers had been distributing a malicious version of KeePass for at least eight months, which installs Cobalt Strike, steals passwords, and adds programs that harm the device.

Malware was developed to access crypto wallets of EU and US citizens. International hacker group exposed in Ukraine
Malware was developed to access crypto wallets of EU and US citizens. International hacker group exposed in Ukraine
On the topic
Malware was developed to access crypto wallets of EU and US citizens. International hacker group exposed in Ukraine
After being fired, an American programmer activated malicious code that locked out thousands of company employees around the world. How he was punished
After being fired, an American programmer activated malicious code that locked out thousands of company employees around the world. How he was punished
On the topic
After being fired, an American programmer activated malicious code that locked out thousands of company employees around the world. How he was punished
Attackers are using the EvilLoader exploit to force Telegram users on Android to install malicious software. What the messenger's representatives say about this
Attackers are using the EvilLoader exploit to force Telegram users on Android to install malicious software. What the messenger’s representatives say about this
On the topic
Attackers are using the EvilLoader exploit to force Telegram users on Android to install malicious software. What the messenger’s representatives say about this
Read the country's main IT news in our Telegram
Read the country’s main IT news in our Telegram
On the topic
Read the country’s main IT news in our Telegram
Also Read
Як завантажити відео з TikTok без водяного знака: три найпростіші способи
Як завантажити відео з TikTok без водяного знака: три найпростіші способи
Як завантажити відео з TikTok без водяного знака: три найпростіші способи
Якщо ви користуєтеся TikTok, то знаєте — зберегти відео легко, але  в кутку буде назва застосунку й ім’я його творця. Зазвичай це не є перепоною, проте з різних причин можна зіткнутися з необхідністю завантажити ролик без водяного знака. Наприклад, ви створили власне відео в застосунку і хочете зберегти його без логотипа, а такої можливості немає. Утім, способів обійти цю проблему чимало.
9
«Будуть брати поки більше областей». «Instавідьма» з Мелітополя переїхала до рф, заробляє на передбаченні прильотів по українських містах і звинувачує ЗСУ
«Будуть брати поки більше областей». «Instавідьма» з Мелітополя переїхала до рф, заробляє на передбаченні прильотів по українських містах і звинувачує ЗСУ
«Будуть брати поки більше областей». «Instавідьма» з Мелітополя переїхала до рф, заробляє на передбаченні прильотів по українських містах і звинувачує ЗСУ
Instagram-«відьма» Альона Лоран, про яку dev.ua писав у листопаді минулого року стосовно судового спору, у який вона втрапила через дописи в соцмережі, тепер заробляє на передбаченні обстрілів українських міст. Щобільше, 33-річна блогерка поширює фейки про ЗСУ та відкрито підтримує російських загарбників.
1 comment
«Продати» iPhone 8 Plus двічі та отримати строк: історія шахрая з Хмельниччини, який «обдирав» довірливих юзерів в Insragram
«Продати» iPhone 8 Plus двічі та отримати строк: історія шахрая з Хмельниччини, який «обдирав» довірливих юзерів в Insragram
«Продати» iPhone 8 Plus двічі та отримати строк: історія шахрая з Хмельниччини, який «обдирав» довірливих юзерів в Insragram
4 comments
Instagram-підприємиця з Дніпра, що ошукала понад 30 покупців, отримала 4 роки тюрми. Вона керувала 7 псевдо-магазинами
Instagram-підприємиця з Дніпра, що ошукала понад 30 покупців, отримала 4 роки тюрми. Вона керувала 7 псевдо-магазинами
Instagram-підприємиця з Дніпра, що ошукала понад 30 покупців, отримала 4 роки тюрми. Вона керувала 7 псевдо-магазинами
3 comments

Have important news to share? Message our Telegram bot

Key events and useful links in our Telegram channel

Discussion
No comments yet.