-= Per source details. Do not edit below this line.=-
If using the provided functionality like parse_json or parse_xml functions, the package will install a Mythic/Poseidon C2 framework beacon and ensure its persistence. After installation, the beacon communicates with C2 on wegoexchange[.]site for further commands.
Category: MALICIOUS - The campaign has clearly malicious intent, like infostealers.
Campaign: 2026-07-tennacity
Reasons (based on the campaign):
typosquatting
Downloads and executes a remote executable.
The package contains code to detect if it is running in a sandbox environment.
malware
persistence
{
"malicious-packages-origins": [
{
"sha256": "55aca4874dc8f9716a1fb1dc61088cf485bee1b7a1ec8a5dc8c19aabff2c71fd",
"modified_time": "2026-07-19T19:51:18.396925Z",
"versions": [
"2.4.1"
],
"source": "kam193",
"id": "pypi/2026-07-tennacity/data-parser-utils",
"import_time": "2026-07-19T20:20:30.622069601Z"
}
],
"iocs": {
"domains": [
"wegoexchange.site",
"easyswapnow.pro",
"easyswasnow.pro"
],
"urls": [
"https://easyswapnow.pro/downloads/lix_amd.bin",
"https://easyswapnow.pro/downloads/lix_arm.bin",
"https://easyswapnow.pro/downloads/mac_amd.bin",
"https://easyswapnow.pro/downloads/mac_arm.bin",
"https://easyswasnow.pro/downloads/lix_amd.bin",
"https://easyswasnow.pro/downloads/lix_arm.bin",
"https://easyswasnow.pro/downloads/mac_amd.bin",
"https://easyswasnow.pro/downloads/mac_arm.bin",
"https://drive.google.com/uc?export=download&id=1d4zF8lnDaYCgzRrEx3WCyLTFZXVD2QBF&confirm=t",
"http://wegoexchange.site/data",
"https://cdn.jsdelivr.net/gh/cryptonomad411/cool-utils/package.json"
]
}
}