Steuern und Kryptowährungen

Gefährliche Python-Pakete auf PyPI prüfen TikTok und Instagram auf echte Konten – Was Nutzer wissen müssen

Steuern und Kryptowährungen
Malicious 'Checker' Packages on PyPI Probe TikTok and Instagram for Valid

Malicious Python-Pakete auf PyPI nutzen versteckte Methoden, um TikTok- und Instagram-Konten anhand von E-Mail-Adressen zu validieren. Diese Praxis birgt erhebliche Sicherheitsrisiken für Nutzer und Entwickler.

Die weltweite Nutzung von Social-Media-Plattformen wie TikTok und Instagram hat in den letzten Jahren exponentiell zugenommen. Milliarden von Nutzern interagieren täglich mit diesen Diensten, was sie zu attraktiven Zielen für Cyberkriminelle macht. Angesichts der stetig wachsenden Bedrohungen rücken nun bösartige Python-Pakete ins Rampenlicht, die über den Python Package Index (PyPI) verbreitet werden. Diese sogenannten „Checker“-Pakete wurden entwickelt, um anhand von E-Mail-Adressen herauszufinden, ob ein Konto bei TikTok oder Instagram besteht. Die damit verbundenen Risiken sind enorm und betreffen sowohl Nutzer als auch Entwickler, die unwissentlich solche Pakete herunterladen und einsetzen.

Die Funktion der sogenannten Checker-Pakete besteht darin, große Mengen von gestohlenen oder geleakten E-Mail-Adressen automatisiert zu überprüfen. Dabei werden die Adressen über API-Endpunkte der betroffenen Plattformen geschickt, um festzustellen, ob ein Konto existiert. Die Pakete wie checker-SaGaF, steinlurks oder sinnercore sind Beispiele für solche bösartigen Tools, die gezielt TikTok- und Instagram-Accounts validieren. Dies geschieht durch die Ausnutzung interner oder privater API-Endpunkte, die eigentlich für legitime Zwecke vorgesehen sind, etwa zum Zurücksetzen von Passwörtern oder zur Kontoerkennung. Indem diese Pakete die APIs unter vorgetäuschten Umständen ansprechen, können sie in der Antwort erkennen, ob das eingegebene E-Mail-Konto registriert ist.

Die Gefährlichkeit liegt darin, wie detailliert und technisch ausgeklügelt diese Pakete vorgehen. Beim TikTok-bezogenen Checker-SaGaF wird beispielsweise eine Funktion genutzt, die eine interne, eigentlich private API anspricht, welche normalerweise für Passwortwiederherstellungen dient. Über gefälschte Header, Cookies und weitere Anforderungsparameter wird die Anfrage so getarnt, dass sie wie ein legitimer Client aussieht. Bei erfolgreicher Überprüfung gibt die API eine Erfolgsmeldung wie „Sent successfully“ zurück, was den Angreifern signalisiert, dass ein Konto zu dieser E-Mail existiert. Somit lässt sich eine umfangreiche Liste mit validen Konten schnell erstellen.

Instagram-Checkers wie steinlurks gehen noch einen Schritt weiter und nutzen mehrere unterschiedliche Funktionen, um das Risiko zu streuen und Erkennung zu erschweren. Dabei bedienen sich diese Werkzeuge verschiedener interner API-Endpunkte, von denen jeder unterschiedliche Aspekte von Instagram-Konten prüfen kann. Einige Funktionen nutzen Endpunkte, die zur Kontowiederherstellung bzw. zum Zurücksetzen von Passwörtern vorgesehen sind, andere simulieren Webseiteninteraktionen der Instagram-Anmeldung. Durch wechselnde User-Agent-Strings, variierende Header und komplexe Parametrierungen versuchen die Angreifer, anti-Bot-Schutzmechanismen zu umgehen und Sperren zu entgehen.

Das dritte vorgestellte Paket sinnercore verfolgt eine etwas abweichende Strategie. Hier wird nicht nur überprüft, ob Konten existieren, sondern auch aktiv der Passwort-Wiederherstellungsprozess angetriggert. Dies hat den doppelten Effekt, dass der Angreifer die Existenz eines Nutzers bestätigen kann und gleichzeitig das Opfer mit ungewollten Benachrichtigungen belästigt. Darüber hinaus verfügt sinnercore über OSINT-Funktionalitäten, mit denen weitere persönliche Informationen aus den Instagram-Profilen extrahiert sowie Verbindungen zu Telegram-Konten hergestellt werden können. Diese breitgefächerte Funktionalität macht sinnercore besonders vielseitig und gefährlich.

Die Erkennung und Entfernung solcher schädlichen Pakete aus PyPI wurde von Sicherheitsforschern gemeldet. Dennoch zeigt die Präsenz und die regelmäßige Aktualisierung dieser Pakete im Index, wie schwierig es ist, sie schnell und dauerhaft zu beseitigen. Die Gefahr für Entwickler, die auf dieser Plattform nach praktischen Tools suchen, ist real: Der unbewusste Einsatz solcher Pakete kann nicht nur die eigene IT-Infrastruktur kompromittieren, sondern indirekt auch zur Verbreitung von Nutzerangriffen beitragen. Für die betroffenen Nutzer bedeuten die validierten Accountlisten eine noch größere Angriffsfläche. Cyberkriminelle können diese Informationen verwenden, um gezielte Phishing-Kampagnen zu starten, Kontoübernahmen durch Credential Stuffing und Password Spraying durchzuführen oder beliebte Accounts für Missbrauch zu identifizieren.

Zudem können Hacker die in den Listen enthaltenen E-Mail-Adressen und die damit verknüpften Konten als Handelsware auf dem Dark Web verkaufen. Dort sind Daten zu großem Teil für vergleichsweise geringe Preise erhältlich und treiben die Kreisläufe von Identitätsdiebstahl und Betrug weiter an. Betroffene Nutzer sollten besonders wachsam sein und regelmäßig prüfen, ob ihre E-Mail-Adressen oder Passwörter öffentlich in Datenlecks aufgetaucht sind. Dienste wie „Have I Been Pwned“ bieten hier einfachen Zugang zu solchen Informationen. Sobald kompromittierte Daten entdeckt werden, ist es ratsam, umgehend Passwörter zu ändern und, falls möglich, Zwei-Faktor-Authentifizierung (2FA) zu aktivieren, um die Sicherheit der Konten zu erhöhen.

Auch Entwickler und IT-Teams tragen Verantwortung. Beim Einsatz von externen Paketen sollte stets geprüft werden, ob der Code vertrauenswürdig ist und keine unautorisierte Kommunikation mit externen APIs durchführt. Tools zur automatisierten Sicherheitsanalyse, wie die GitHub App oder CLI-Tools von Sicherheitsfirmen, können helfen, unsichere Abhängigkeiten frühzeitig zu erkennen. Zudem bieten Browser-Erweiterungen, die Paketseiten auf PyPI live überwachen, einen zusätzlichen Schutzmechanismus während der Recherche oder Installation. Darüber hinaus sollten Plattformen wie TikTok und Instagram ihre internen APIs besser absichern, um Missbrauch zu verhindern.

Maßnahmen können verstärkte Ratenbegrenzungen, sichere Authentifizierung für API-Zugriffe sowie das Erkennen und Blockieren von ungewöhnlichem Traffic umfassen. Gleichzeitig ist die Sensibilisierung von Nutzern wichtig, um das Bewusstsein für Datenschutz und Credential-Sicherheit zu erhöhen. Letztlich ist das Geschehen rund um diese bösartigen Python-Pakete ein deutliches Warnsignal für die gesamte Community. In Zeiten hoher Automatisierung und globaler Vernetzung steigen die Anforderungen an Transparenz, Sicherheit und Verantwortung in der Softwareentwicklung permanent. Nur durch gemeinsames Engagement von Entwicklern, Plattformbetreibern und Nutzern kann das Risiko durch solche Angriffsvektoren reduziert werden.

Automatischer Handel mit Krypto-Geldbörsen Kaufen Sie Ihre Kryptowährung zum besten Preis

Als Nächstes
DeFi Lobby Urges Trump Admin to Halt Prosecution of Tornado Cash Developer
Mittwoch, 25. Juni 2025. DeFi-Lobby fordert Trump-Administration zum Stopp der Anklage gegen Tornado Cash Entwickler auf

Die anhaltende Debatte um die strafrechtliche Verfolgung von Entwicklern dezentraler Finanztechnologien spitzt sich zu. Die DeFi Education Fund fordert Nachsicht gegenüber dem Tornado Cash Mitgründer Roman Storm und warnt vor den weitreichenden Folgen für Innovation und Softwareentwicklung in den USA.

News Explorer — Crypto Industry Leaders Urge Release of Tornado Cash Dev Roman Storm
Mittwoch, 25. Juni 2025. Krypto-Community fordert Freilassung von Tornado Cash Entwickler Roman Storm

Roman Storm, Mitbegründer von Tornado Cash, steht im Zentrum einer hitzigen Debatte in der Kryptowährungsbranche. Führende Stimmen aus der Szene appellieren an die Justiz, die Anklagen fallenzulassen, um Innovation und Freiheit in der Krypto-Community zu schützen.

DOJ Clarifies Role, Impact on Roman Storm Case Continues: Crypto Market Implications
Mittwoch, 25. Juni 2025. DOJ klärt Rolle im Roman Storm Fall: Bedeutende Auswirkungen auf den Kryptomarkt und regulatorische Herausforderungen

Die jüngste Klarstellung des US-Justizministeriums über seine Rolle in der Regulierung digitaler Vermögenswerte wirft ein Schlaglicht auf den fortdauernden Roman Storm Fall und die weitreichenden Konsequenzen für den Kryptomarkt. Diese Entwicklung beeinflusst sowohl die rechtliche Landschaft als auch das Anlegerverhalten und zeigt die Komplexität bei der Regulierung von Kryptowährungen auf.

Crypto leaders urge Trump to end 'lawless campaign' criminalizing software developers, including Roman Storm
Mittwoch, 25. Juni 2025. Krypto-Community fordert Trump zum Ende der ‚Gesetzlosen Kampagne‘ gegen Software-Entwickler inklusive Roman Storm auf

Die führenden Köpfe der Krypto-Branche appellieren an die Trump-Administration, die strafrechtliche Verfolgung von Open-Source-Software-Entwicklern zu beenden und rechtliche Klarheit für die Zukunft der innovativen Krypto-Technologie zu schaffen.

Tornado Cash Developer Roman Storm Will Stand Trial, DOJ Says
Mittwoch, 25. Juni 2025. Roman Storm und Tornado Cash: Der Gerichtstermin und seine Bedeutung für die Krypto-Welt

Der Fall von Roman Storm, Entwickler von Tornado Cash, steht kurz vor dem Prozess. Die Entscheidung des US-Justizministeriums signalisiert neue Herausforderungen für die Regulierung von Kryptowährungen und Krypto-Mixern in den Vereinigten Staaten.

Crypto group asks Trump to end prosecution of crypto devs, Roman Storm
Mittwoch, 25. Juni 2025. Krypto-Entwickler unter Druck: Appell an Trump, Strafverfolgung gegen Roman Storm und andere Devs zu stoppen

Die Krypto-Community fordert den ehemaligen US-Präsidenten Donald Trump auf, gegen die strafrechtliche Verfolgung von Blockchain-Entwicklern, insbesondere Roman Storm, aktiv zu werden. Hintergrund sind Vorwürfe gegen Gründer des Tornado Cash-Mixing-Dienstes, die weitreichende Konsequenzen für die gesamte Branche haben könnten.

DeFi Education Fund urges Trump to “discontinue” DOJ’s Tornado Cash case against Roman Storm
Mittwoch, 25. Juni 2025. DeFi Education Fund fordert Trump auf, DOJ-Verfahren gegen Tornado Cash-Mitgründer Roman Storm einzustellen

Der DeFi Education Fund appelliert an die Trump-Administration, das juristische Vorgehen des US-Justizministeriums gegen Roman Storm, Mitgründer von Tornado Cash, zu stoppen, um Innovationen im Bereich der Open-Source-Software und Blockchain-Technologien zu schützen.