😈 Малварь в PyPI нацелена на серверы с ботами Telegram Эксперты компании Checkmarx обнаружили в PyPI 8 вредоносных паке
Эксперты компании Checkmarx обнаружили в PyPI 8 вредоносных пакетов, которые маскировались под форки библиотеки Pyrogram
❗️ Скрытый в пакетах бэкдор позволял атакующим выполнять произвольный Python-код и шелл-команды на серверах с Telegram-ботами, читать файлы и похищать секреты
Кампания длится как минимум с ноября 2025 года — за это время злоумышленники опубликовали 9 пакетов:
◦ pyrogram-styled: 16 его версий загрузили 15 370 раз;
◦ pyrogram-navy пришлось 2530 загрузок;
◦ VLifeGram — 4150;
◦ VLife-Gram — 1030;
◦ kelragram — 1041;
◦ pyrogram-zeeb;
◦ kelragram;
◦ sepgram;
◦ pyrogram-kelra.
Пакеты содержали оригинальный код Pyrogram, поэтому на первый взгляд выглядели как обычные форки проекта
— Однако атакующие добавили в модуль helpers файл secret.py с бэкдором, который активировался при импорте библиотеки или запуске бота
Вредонос регистрировал скрытые обработчики команд Telegram при запуске зараженного бота, что позволяло выполнять код на Python или шелл-команды
Так, команда /asu позволяла передать Python-код, который компилируется и запускается на машине жертвы
Например, запрос /asu print(os.environ) раскрывал переменные окружения, а также предоставлял хакерам доступ к активной сессии Telegram, чатам и контактам
🧑💻 Этичный хакер