{"id":"MAL-2026-2109","summary":"Malicious code in pyregions-snowflake (PyPI)","details":"\n---\n_-= Per source details. Do not edit below this line.=-_\n\n## Source: kam193 (4c3a6759d779c0fe3ffac5559aa5f8915f72cab6bce545e1fe261f3caab47a65)\nDuring installation, the package starts obfuscated code that downloads and runs remote executables in specific environments - in older packages - attempts to exfiltrate some basic information using DNS requests and then likely cover tracks by installing a similarly named package from private repository\n\n\n---\n\nCategory: MALICIOUS - The campaign has clearly malicious intent, like infostealers.\n\n\nCampaign: 2026-02-urllib-slim\n\n\nReasons (based on the campaign):\n\n\n - typosquatting\n\n\n - Downloads and executes a remote executable.\n\n\n - obfuscation\n\n\n - dependency-confusion\n","modified":"2026-03-23T20:32:08.000663Z","published":"2026-03-23T14:08:04Z","database_specific":{"iocs":{"domains":["1r.vc","i.1r.vc"],"urls":["https://storage.googleapis.com/py-pi/python_mac","https://storage.googleapis.com/py-pi/python_rhel","https://storage.googleapis.com/py-pi/python_win"]},"malicious-packages-origins":[{"source":"kam193","versions":["3.9.1","3.9.2","3.9.4","3.9.5","3.9.6","3.9.7","3.9.8","3.9.9","3.9.10"],"id":"pypi/2026-02-urllib-slim/pyregions-snowflake","import_time":"2026-03-23T14:29:23.86020708Z","modified_time":"2026-03-23T14:08:04.716569Z","sha256":"4c3a6759d779c0fe3ffac5559aa5f8915f72cab6bce545e1fe261f3caab47a65"},{"sha256":"4587ab1d4e7fe2fd218e9415bcb5bae29525c377f49991357e58fd8015adb991","source":"kam193","versions":["3.9.1","3.9.2","3.9.4","3.9.5","3.9.6","3.9.7","3.9.8","3.9.9","3.9.10"],"id":"pypi/2026-02-urllib-slim/pyregions-snowflake","import_time":"2026-03-23T14:52:56.136482372Z","modified_time":"2026-03-23T14:08:04.716569Z"},{"id":"pypi/2026-02-urllib-slim/pyregions-snowflake","import_time":"2026-03-23T20:16:57.849309566Z","modified_time":"2026-03-23T14:08:04.716569Z","sha256":"d9847b502b8e8d469c80dd55d45273c9ab932eb73f879c6486af87f071490f80","source":"kam193","versions":["3.9.1","3.9.2","3.9.4","3.9.5","3.9.6","3.9.7","3.9.8","3.9.9","3.9.10"]}]},"references":[{"type":"EVIDENCE","url":"https://www.virustotal.com/gui/file/d6029cce705b3842042106efb737c8b14eb736fdbfb8d0d03c3dfbc8d6c207a5?nocache=1"},{"type":"WEB","url":"https://bad-packages.kam193.eu/pypi/package/pyregions-snowflake"},{"type":"WEB","url":"https://github.com/loudpage5125"},{"type":"WEB","url":"https://github.com/geekennedy/"},{"type":"WEB","url":"https://github.com/GCLNS"}],"affected":[{"package":{"name":"pyregions-snowflake","ecosystem":"PyPI","purl":"pkg:pypi/pyregions-snowflake"},"versions":["3.9.1","3.9.2","3.9.4","3.9.5","3.9.6","3.9.7","3.9.8","3.9.9","3.9.10"],"database_specific":{"source":"https://github.com/ossf/malicious-packages/blob/main/osv/malicious/pypi/pyregions-snowflake/MAL-2026-2109.json"}}],"schema_version":"1.7.5","credits":[{"name":"Kamil Mańkowski (kam193)","contact":["https://github.com/kam193","https://bad-packages.kam193.eu/"],"type":"REPORTER"}]}