pypi · Malicious package advisory
Malwareaitextkit-py
GHSA-657v-53xv-3xw9
Malicious code in aitextkit-py (PyPI)
Details
**Severity:** Critical **Affected versions:** `= 0.1.0` ## Source: kam193 (b1a048ec587dcab5a71ed9423d105b4b972f646b93f790f62c10d394610b64bf) The package hides code downloading script, which then downloads and executes a heavily obfuscated final stage. The remote stages are hosted on a domain presenting a suspicious-looking corporate website. The downloaded code establishes persistence e.g. as "anymeetly-cameradriver" systemd service. --- Category: MALICIOUS - The campaign has clearly malicious intent, like infostealers. Campaign: 2026-09-aitextkit-py Reasons (based on the campaign): - obfuscation - Downloads and executes a remote malicious script. - persistence --- Credit: [OpenSSF](https://github.com/ossf/malicious-packages) ([source](https://github.com/ossf/malicious-packages/blob/863199ff78ad226e91e141da6a343556f11ad8bc/osv/malicious/pypi/aitextkit-py/MAL-2026-16130.json)) **References:** - https://bad-packages.kam193.eu/pypi/package/aitextkit-py - https://github.com/ossf/malicious-packages/blob/863199ff78ad226e91e141da6a343556f11ad8bc/osv/malicious/pypi/aitextkit-py/MAL-2026-16130.json - https://www.linkedin.com/company/ssbeatech - https://github.com/ossf/malicious-packages/blob/c305a0bc3c2dc2b657bc9ef058044f8d659cb275/osv/malicious/pypi/aitextkit-py/MAL-2026-16130.json - https://github.com/advisories/GHSA-657v-53xv-3xw9
Compromised versions (1)
- = 0.1.0
Any computer that installed or ran a compromised version should be considered fully compromised. Rotate every secret on that machine from a clean environment.