Обнаружен вредоносный пакет pyronut в экосистеме Python, который маскируется под библиотеку для работы с Telegram-ботами, но на деле внедряет бэкдор с возможностью удалённого выполнения кода. Пакет распространялся через публичные репозитории и мог быть установлен разработчиками как зависимость без подозрений.
После установки pyronut активирует скрытую функциональность: он устанавливает соединение с управляющим сервером и ожидает команды от оператора. Через этот канал злоумышленник может выполнять произвольный код на машине разработчика или сервере, где развернут Telegram-бот.
Технически вредонос интегрируется в процесс работы бота, используя стандартные механизмы Python-импортов. Это позволяет ему работать незаметно, не вызывая сбоев в основной логике приложения. При этом он может получать доступ к токенам ботов, конфигурационным файлам, переменным окружения и другим чувствительным данным.
Ключевая опасность в том, что Telegram-боты часто размещаются на серверах с доступом к базам данных, API и внутренним сервисам. Через pyronut атакующий может не только перехватывать сообщения, но и использовать инфраструктуру как точку входа для дальнейшего продвижения внутри системы.
Анализ показал, что вредонос использует механизмы обфускации и может динамически подгружать дополнительные модули. Это усложняет обнаружение и позволяет адаптировать поведение под конкретную цель.
Эксперты отмечают, что инцидент вписывается в растущий тренд атак через цепочку поставок ПО - злоумышленники внедряют вредоносный код в популярные или правдоподобные библиотеки, рассчитывая на автоматическую установку зависимостей.