Масирана атака срещу Python разработчици

„Operation Navy Ghost“ използва подменени Pyrogram fork-ове в PyPI за пълен контрол върху сървъри с Telegram ботове

Кампания, активна от ноември 2025 г., е насочена към Python разработчици на Telegram ботове, като използва злонамерени версии на популярната библиотека Pyrogram. Според анализ на Checkmarx, атаката, наречена Operation Navy Ghost, разчита на публикувани в Python Package Index (PyPI) пакети с вграден бекдор, който позволява пълен достъп до компрометираните системи.

Фалшиви библиотеки с реален код и скрит бекдор

Общо поне осем пакета са били качени в PyPI между ноември 2025 и юни 2026 г. Те изглеждат като легитимни fork-ове на Pyrogram – широко използвана асинхронна Python рамка за Telegram ботове. Сред тях са:

  • VLifeGram
  • VLife-Gram
  • pyrogram-navy
  • pyrogram-styled
  • pyrogram-zeeb
  • kelragram
  • sepgram
  • pyrogram-kelra

Въпреки че съдържат оригиналния код на Pyrogram, пакетите включват и скрит модул secret.py, който активира бекдор при стартиране на бот.

Как работи бекдорът

Злонамереният код се задейства автоматично при импорт или стартиране на бот. Той регистрира скрити Telegram командни обработчици, които позволяват на атакуващите да изпълняват произволен Python код или shell команди директно на сървъра.

Например:

  • Python код като /asu print(os.environ) се изпълнява директно върху системата
  • Shell команди като /asi cat /etc/passwd се стартират през bash и връщат резултата обратно към атакуващия

Изходът от командите се изпраща през Telegram, а при по-големи резултати се изпраща като файл.

Пълен достъп до чувствителни данни

Според Checkmarx, бекдорът дава възможност за:

  • четене на произволни файлове на сървъра
  • извличане на credentials и API ключове
  • достъп до Telegram сесии, чатове и контакти
  • изтегляне на бази данни
  • инсталиране на персистентен достъп

Допълнително, зловредният код съдържа хардукоднат списък с Telegram ID-та (OWNERS), който ограничава достъпа само до атакуващите и предотвратява активиране върху техни системи.

Таргетиране на продукционни Telegram ботове

Особено тревожно е, че бекдорът се активира само при бот акаунти в продукционна среда, което показва, че атаката е насочена към реални услуги с достъп до бази данни, облачни API и чувствителна инфраструктура.

Рискове за разработчиците

Според анализаторите всички версии на засегнатите пакети споделят една и съща логика, идентични командни структури и обща инфраструктура, което сочи към един атакуващ или координирана група.

Разработчиците, които са използвали тези пакети, трябва незабавно да:

  • премахнат компрометираните зависимости
  • сменят всички credentials и API ключове
  • ревокират Telegram bot токени
  • проверят логовете за неоторизирани команди

Случаят подчертава нарастващия риск от атаки в supply chain веригата в open-source екосистемите. Компрометиран пакет в репозитори като PyPI може да даде на атакуващите директен достъп до продукционни системи, без нужда от допълнително проникване.

По материали от Интернет

Подобни

Атака злоупотребява с механизма за обновяване на ViPNet
20.07.2026
Cyberattack_b
Kиберпрестъпници използват фалшив софтуер за разпространение на Starland RAT
17.07.2026
malware-via-canva-1080x600
Spirals криптира мрежа за по-малко от 24 часа след проникването
17.07.2026
Ransomware
OkoBot - нова зловредна платформа атакува криптопортфейли
17.07.2026
hellocreatio-ai-generated-8183045_640
ClickLock - нов macOS инфостийлър
17.07.2026
Business office building and machine learning system
Зловредни npm пакети на AsyncAPI заразиха хиляди разработчици
16.07.2026
npm

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy