攻击者在伪造的 Pyrogram 软件包中植入了基于 Telegram 的后门
研究人员发现了一起名为“Operation Navy Ghost”的供应链攻击,攻击者通过伪造的 Pyrogram 软件包,植入了利用 Telegram 作为命令与控制通道的后门。这些恶意软件包被上传至 PyPI 等公开仓库,用户安装后会通过 Telegram Bot 接收窃取的数据或执行远程指令。该攻击手法隐蔽,针对 Python 开发者社区,提醒用户务必核实软件包的来源和完整性。
背景速读
- **Pyrogram** 是一个流行的 Python 库,让开发者通过 Telegram API 构建应用。攻击者在 PyPI(Python 官方包仓库)上发布了伪装成 Pyrogram 的恶意包(如 `pyrogramm`、`pyrogram2`),实际是“木马化的”版本,嵌入了一个后门。
- 该后门会与攻击者控制的 Telegram bot 建立连接,通过 Telegram 信道接收命令、窃取数据或遥控受害机器。安全厂商 Checkmarx 将此行动命名为 **Operation Navy Ghost**。
- 这是软件供应链攻击的又一次典型案例:攻击者利用开发者对第三方包的信任,通过“拼写错误劫持”(typosquatting)等手段诱骗安装,从而实现大规模远程控制。这类攻击近年频发,对 Python 生态构成持续威胁。