bleeping-computer · Crawled Jul 8, 2026
Fake Paysafe, Skrill SDKs on NPM and PyPi steal credentials
17 IoCs
Read original article ↗
AI Summary
A threat actor has published 17 malicious packages on npm and PyPI that impersonate legitimate Paysafe, Skrill, and Neteller SDKs to steal credentials and access tokens. These packages mimic real software development kits but instead exfiltrate sensitive data such as API keys, tokens, and system metadata to an AWS-hosted command-and-control server. The malware includes basic anti-analysis techniques and targets developers integrating payment functionality, with different activation triggers between npm and PyPI versions.
AI-extracted · verify before operational use
Indicators of Compromise 17 extracted
| Type | Value | Detail |
|---|---|---|
| Package | npm/paysafe-checkout | Details → |
| Package | npm/paysafe-vault | Details → |
| Package | npm/neteller | Details → |
| Package | npm/skrill-payments | Details → |
| Package | npm/paysafe-js | Details → |
| Package | npm/paysafe-api | Details → |
| Package | npm/paysafe-node | Details → |
| Package | npm/paysafe-cards | Details → |
| Package | npm/paysafe-fraud | Details → |
| Package | npm/paysafe-kyc | Details → |
| Package | npm/skrill | Details → |
| Package | npm/skrill-sdk | Details → |
| Package | npm/paysafe-payments | Details → |
| Package | pypi/paysafe-kyc | Details → |
| Package | pypi/paysafe-payments | Details → |
| Package | pypi/paysafe-sdk | Details → |
| Package | pypi/paysafe-api | Details → |