{"id":"MAL-2024-11522","summary":"Malicious code in alfooou (PyPI)","details":"\n---\n_-= Per source details. Do not edit below this line.=-_\n\n## Source: kam193 (5bb42c1e46cc4a000429770c7e316646bab8170a9f1191e3f196a4f05a65605f)\nRunning the module triggers obfuscated code that downloads a DLL containing reverse shell and injects it to a benign process.\n\n\n---\n\nCategory: MALICIOUS - The campaign has clearly malicious intent, like infostealers.\n\n\nCampaign: 2024-10-alfooou\n\n\nReasons (based on the campaign):\n\n\n - backdoor\n\n\n - obfuscation\n","modified":"2026-03-19T12:50:06.587383Z","published":"2024-10-03T15:11:09Z","database_specific":{"iocs":{"urls":["http://ec2-3-84-149-132.compute-1.amazonaws.com:3232/windows_dll"]},"malicious-packages-origins":[{"versions":["1.0.0","1.0.1","1.0.2","1.0.4"],"id":"RLMA-2024-10965","import_time":"2024-12-09T14:38:40.545785905Z","modified_time":"2024-12-09T06:49:44Z","sha256":"094300ca57214363c875154455ee09909af1a73611e5abe001693c03c701bbcf","source":"reversing-labs"},{"id":"pypi/2024-10-alfooou/alfooou","import_time":"2025-12-02T22:30:54.896207845Z","modified_time":"2024-10-03T15:11:09Z","ranges":[{"events":[{"introduced":"0"}],"type":"ECOSYSTEM"}],"sha256":"772fb60c21778086bc9508f874dba7509467cada06e135fa8167be8037a7573b","source":"kam193"},{"modified_time":"2024-10-03T15:11:09Z","ranges":[{"events":[{"introduced":"0"}],"type":"ECOSYSTEM"}],"sha256":"5bb42c1e46cc4a000429770c7e316646bab8170a9f1191e3f196a4f05a65605f","source":"kam193","id":"pypi/2024-10-alfooou/alfooou","import_time":"2025-12-02T23:07:17.940024049Z"},{"id":"pypi/2024-10-alfooou/alfooou","import_time":"2025-12-10T21:38:57.246819408Z","modified_time":"2024-10-03T15:11:09Z","sha256":"8ee2f9727c8172c3183bccd30aff7f6ef6af934a16db0b5a5ea3d710e28c213d","source":"kam193","versions":["1.0.0","1.0.2","1.0.1","1.0.4"]},{"versions":["1.0.0","1.0.1","1.0.2","1.0.4"],"id":"pypi/2024-10-alfooou/alfooou","import_time":"2025-12-30T22:39:04.029658989Z","modified_time":"2024-10-03T15:11:09Z","sha256":"eed169b6cdcb77b8d45d9993928ec2ad30c34650aeef4bb18ae8e2f93b23b787","source":"kam193"},{"import_time":"2026-03-19T12:19:21.679046588Z","modified_time":"2026-03-18T12:10:54Z","sha256":"c1acf64b709e06ebdf6de9db6478e491f1ba7760ffa956cd39db0983d9e12a07","source":"reversing-labs","id":"RLUA-2026-00054"}]},"references":[{"type":"EVIDENCE","url":"https://www.virustotal.com/gui/file/042a7518512ab61a1ed52cc16c637905c70ebbab55a766fa63ced504ba61945b"},{"type":"WEB","url":"https://bad-packages.kam193.eu/pypi/package/alfooou"}],"affected":[{"package":{"name":"alfooou","ecosystem":"PyPI","purl":"pkg:pypi/alfooou"},"versions":["1.0.0","1.0.1","1.0.2","1.0.4"],"database_specific":{"source":"https://github.com/ossf/malicious-packages/blob/main/osv/malicious/pypi/alfooou/MAL-2024-11522.json"}}],"schema_version":"1.7.5","credits":[{"name":"Kamil Mańkowski (kam193)","contact":["https://github.com/kam193","https://bad-packages.kam193.eu/"]},{"name":"Kamil Mańkowski (kam193)","contact":["https://github.com/kam193","https://bad-packages.kam193.eu/"],"type":"REPORTER"},{"name":"ReversingLabs","contact":["https://www.reversinglabs.com"],"type":"FINDER"}]}