rand-user-agent позволяет генерить рандомные строки user-agent, что удобно при тестировании и проч. мероприятий по исследованию безопасности.
Пакет стал deprеcated, но всё равно популярен (45К скачиваний в неделю).
В последнем релизе пакета оказался троян, который открывал сокет к контролирующему хосту, и мог принимать команды, в т.ч. выполнение шелл-команд.
Разработчики утверждают, что затрояненной версии нет в репе с исходниками пакета, и что каким-то образом, старый токен, используемый для автоматизации загрузки пакетов, и для которого не была настроена двухфакторная аутентификация, утёк с компа одного из разрабов, и был использован злоумышленниками.
Следите за своими протухшими токенами, господа.