{"id":"MAL-2025-192690","summary":"Malicious code in smtrlib (PyPI)","details":"\n---\n_-= Per source details. Do not edit below this line.=-_\n\n## Source: kam193 (2c1075f7c4373ccaac9936bfd75a22a27f0c9ba06a5402a68a45fe8121f58783)\nMalicious copy of a standard library module that during class initialization downloads and executes remote code and after that attempts to cover its tracks by overwriting itself with non-malicious code. The remote code aims to collect and exfiltrate sensitive Telegram session files.\n\nThis campaign shares infrastructure and basic methods with previous 2025-11-uzip campaign.\n\n\n---\n\nCategory: MALICIOUS - The campaign has clearly malicious intent, like infostealers.\n\n\nCampaign: 2025-12-smtblib\n\n\nReasons (based on the campaign):\n\n\n - Downloads and executes a remote malicious script.\n\n\n - infostealer\n\n\n - target:telegram\n\n\n - exfiltration-credentials\n\n\n - action-hidden-in-lib-usage\n\n\n - covering-tracks\n\n\n - clones-real-package\n\n\n - typosquatting\n","modified":"2026-02-26T10:07:21.722299Z","published":"2025-12-22T17:15:11Z","database_specific":{"iocs":{"ips":["87.120.107.132"],"urls":["http://87.120.107.132:3301/reactor","http://87.120.107.132:1488/drill","http://87.120.107.132:1488/drip"]},"malicious-packages-origins":[{"source":"kam193","versions":["0.1.6","0.1.5"],"id":"pypi/2025-12-smtblib/smtrlib","import_time":"2025-12-22T18:09:53.100084416Z","modified_time":"2025-12-22T17:15:11.396277Z","sha256":"2c1075f7c4373ccaac9936bfd75a22a27f0c9ba06a5402a68a45fe8121f58783"},{"versions":["0.1.6","0.1.5"],"id":"pypi/2025-12-smtblib/smtrlib","import_time":"2025-12-29T11:07:13.548559626Z","modified_time":"2025-12-22T17:15:11.396277Z","sha256":"a2f22b191147cb45609f235f11ad1e22cbddd3ea8fcbc48eae1b924c03c8581a","source":"kam193"},{"id":"pypi/2025-12-smtblib/smtrlib","import_time":"2025-12-30T22:39:04.178817796Z","modified_time":"2025-12-22T17:15:11.396277Z","sha256":"9d85a36c2c00ecd57e7e665998fe1ecb407321c3c31d98e236f7cf1d8d382e81","source":"kam193","versions":["0.1.5","0.1.6"]},{"modified_time":"2025-12-22T17:15:11.396277Z","sha256":"10033b8781afb1d5ce5c8e963a881098ccc3c451b91eeca2923530156685996e","source":"kam193","versions":["0.1.5","0.1.6"],"id":"pypi/2025-12-smtblib/smtrlib","import_time":"2026-02-26T09:49:02.337211857Z"}]},"references":[{"type":"WEB","url":"https://bad-packages.kam193.eu/pypi/package/smtrlib"},{"type":"WEB","url":"www.getsafety.com/blog-posts/extrazip-malware-campaign"}],"affected":[{"package":{"name":"smtrlib","ecosystem":"PyPI","purl":"pkg:pypi/smtrlib"},"versions":["0.1.6","0.1.5"],"database_specific":{"source":"https://github.com/ossf/malicious-packages/blob/main/osv/malicious/pypi/smtrlib/MAL-2025-192690.json"}}],"schema_version":"1.7.3","credits":[{"name":"Kamil Mańkowski (kam193)","contact":["https://github.com/kam193","https://bad-packages.kam193.eu/"],"type":"REPORTER"}]}