VYPR

pypi · Malicious package advisory

Malware

aitextkit-py

GHSA-657v-53xv-3xw9

Malicious code in aitextkit-py (PyPI)

Details

**Severity:** Critical

**Affected versions:** `= 0.1.0`

## Source: kam193 (b1a048ec587dcab5a71ed9423d105b4b972f646b93f790f62c10d394610b64bf)
The package hides code downloading script, which then downloads and executes a heavily obfuscated final stage. The remote stages are hosted on a domain presenting a suspicious-looking corporate website. The downloaded code establishes persistence e.g. as "anymeetly-cameradriver" systemd service.


---

Category: MALICIOUS - The campaign has clearly malicious intent, like infostealers.


Campaign: 2026-09-aitextkit-py


Reasons (based on the campaign):


 - obfuscation


 - Downloads and executes a remote malicious script.


 - persistence

---

Credit: [OpenSSF](https://github.com/ossf/malicious-packages) ([source](https://github.com/ossf/malicious-packages/blob/863199ff78ad226e91e141da6a343556f11ad8bc/osv/malicious/pypi/aitextkit-py/MAL-2026-16130.json))

**References:**
- https://bad-packages.kam193.eu/pypi/package/aitextkit-py
- https://github.com/ossf/malicious-packages/blob/863199ff78ad226e91e141da6a343556f11ad8bc/osv/malicious/pypi/aitextkit-py/MAL-2026-16130.json
- https://www.linkedin.com/company/ssbeatech
- https://github.com/ossf/malicious-packages/blob/c305a0bc3c2dc2b657bc9ef058044f8d659cb275/osv/malicious/pypi/aitextkit-py/MAL-2026-16130.json
- https://github.com/advisories/GHSA-657v-53xv-3xw9

Compromised versions (1)

  • = 0.1.0

Any computer that installed or ran a compromised version should be considered fully compromised. Rotate every secret on that machine from a clean environment.