⚠️ Фальшивые SDK Paysafe и Skrill на NPM и PyPI воруют секреты Злоумышленник одномоментно залил в npm и PyPI 17 пакетов, притворяющихся официальными SDK для интеграции с Paysafe, Skrill и Neteller. Каждый пакет честно предоставляет ожидаемые API-сигнатуры — однако вместо работы с платёжным бэкендом возвращает подставные успешные ответы, а под капотом собирает секреты из окружения. В npm-версиях кража данных запускается только при обнаружении переменной `PAYSAFE_API_KEY`, а в PyPI-пакетах кража данных начинается сразу при импорте. Вредоносный код не выполняется на машинах с менее чем двумя ядрами CPU и при наличии в hostname или username подстрок, указывающих на виртуализацию — рудиментарная, но рабочая защита от анализа. Все собранные токены, API-ключи и метаданные уходят на C2-сервер, развёрнутый в AWS. → 17 вредоносных пакетов: 13 в npm (paysafe-checkout, paysafe-vault, neteller, skrill-payments и др.), 4 в PyPI (paysafe-kyc, paysafe-payments, paysafe-sdk, paysafe-api) → npm-версии: четырёхзвенный диапазон 1.0.0–1.0.3; PyPI: одна вредоносная версия 1.0.0 → Цель кражи: Paysafe API-ключи, AWS-ключи, GitHub- и npm-токены, hostname, username, метаданные вызовов API Самый опасный аспект — не сам факт кражи, а маскировка под легитимную библиотеку с полностью рабочим API-контрактом. Разработчик, подключивший такой «SDK», видит ожидаемое поведение в dev-среде и тестах, и лишь в проде обнаруживает, что транзакции не проходят — но ключи уже утекли. Атакующий продемонстрировал умение копировать API и целенаправленно бить по финтех-экосистеме: ждать аналогичных кампаний под другие платёжные бренды стоит в ближайшие недели. Проверьте свои lock-файлы и CI-логи на имена пакетов сейчас — потому что фейк проходит юнит-тесты тихо, как настоящий. По данным BleepingComputer #supplychain #npm #PyPI #Paysafe #Skrill