bleeping-computer · Crawled Jul 8, 2026

Fake Paysafe, Skrill SDKs on NPM and PyPi steal credentials

17 IoCs
Read original article ↗

AI Summary

A threat actor has published 17 malicious packages on npm and PyPI that impersonate legitimate Paysafe, Skrill, and Neteller SDKs to steal credentials and access tokens. These packages mimic real software development kits but instead exfiltrate sensitive data such as API keys, tokens, and system metadata to an AWS-hosted command-and-control server. The malware includes basic anti-analysis techniques and targets developers integrating payment functionality, with different activation triggers between npm and PyPI versions.

AI-extracted · verify before operational use

Indicators of Compromise 17 extracted

Type Value Detail
Package npm/paysafe-checkout Details →
Package npm/paysafe-vault Details →
Package npm/neteller Details →
Package npm/skrill-payments Details →
Package npm/paysafe-js Details →
Package npm/paysafe-api Details →
Package npm/paysafe-node Details →
Package npm/paysafe-cards Details →
Package npm/paysafe-fraud Details →
Package npm/paysafe-kyc Details →
Package npm/skrill Details →
Package npm/skrill-sdk Details →
Package npm/paysafe-payments Details →
Package pypi/paysafe-kyc Details →
Package pypi/paysafe-payments Details →
Package pypi/paysafe-sdk Details →
Package pypi/paysafe-api Details →