В Deep-Live-Cam внедрили загрузчик и криптоклиппер
8 сентября 2026 года в Python-проект Deep-Live-Cam появилась вредоносная зависимость. Она перенаправляла установку на подделанный исходный пакет, в файле setup.py которого находился скрытый код. Вредоносная активность начиналась во время сборки из исходников через pip, ещё до проверки версии Python и вызова setup().
Это позволяло запускать загрузчик непосредственно в процессе установки, даже если пользователь не открывал приложение. Последующая ошибка установки уже не отменяла выполненные действия.
Как был скрыт вредоносный код
Инструкции маскировались за пределами видимой области редактора. Для этого использовались обширные пробельные символы, обфусцированные имена переменных, сжатые и закодированные в Base64 данные, а также идентификаторы CJK.
Загрузчик поддерживал Windows и macOS. В других операционных системах он завершал работу.
Загрузка и запуск полезной нагрузки
Код декодировал шестнадцатеричный URL, который указывал на страницу в сервисе Telegraph. Затем он извлекал тело статьи, удалял HTML-разметку, декодировал сущности и сохранял полученный Python-пейлоад локально.
Файл сохранялся по следующим путям:
- в Windows,
%LOCALAPPDATA%WindowsHelpersys.pyw; - в macOS,
~/Library/Application Support/HowToFind/sys.py.
Если файл уже существовал, загрузчик использовал его повторно и не скачивал заново. Скрипт запускался с подавлением потоков стандартного вывода и ошибок. В Windows применялся флаг CREATE_NO_WINDOW, а в macOS создавалась новая сессия.
Перехват адресов криптовалют
Второстепенный полезный код отслеживал содержимое буфера обмена. Он анализировал изменённый текст и искал алфавитно-цифровые строки длиной от 26 до 120 символов.
Найденные строки классифицировались как потенциальные адреса криптовалют. Распознанные адреса заменялись значениями, контролируемыми злоумышленником. В результате код выполнял функции перехватчика буфера обмена для криптовалют.
Цикл мониторинга запускался с задержкой 0,3 секунды между итерациями. Хотя в составе полезной нагрузки присутствовал код вспомогательных средств буфера обмена для Linux, начальный загрузчик завершал работу в этой среде. Поэтому описанный путь доставки не подтверждает уязвимость Linux.
Закрепление в системе
Закрепление было настроено для обеих поддерживаемых платформ.
- В Windows использовалось значение в ветке реестра
HKCUSoftwareMicrosoftWindowsCurrentVersionRun. В качестве исполняемого файла выбиралсяpythonw.exe, если он был доступен. - В macOS создавался LaunchAgent по пути
~/Library/LaunchAgents/com.user.syshelper.plist, после чего он загружался с помощьюlaunchctl.
Период присутствия вредоносной ревизии
Злонамеренная ревизия находилась в основной ветке приблизительно девять часов и 39 минут, после чего её отменили.
Имеющиеся доказательства подтверждают выполнение вредоносного кода и работу полезной нагрузки. При этом они не позволяют установить масштаб заражения или размер финансовых потерь.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



