Кто-то методично, на протяжении нескольких месяцев, грузил в PyPI поддельные версии Pyrogram — популярной библиотеки для создания Telegram-ботов. Итог: минимум 8 пакетов с троянами.
🔹 Все пакеты мимикрировали под официальный Pyrogram, но в коде несли майнеры или стилеры для кражи учётных данных
🔹 Кампания шла не один день — злоумышленники постепенно наращивали число подделок, меняя имена вроде `pyrogramm` или `pyrogram-beta`
🔹 Целевая аудитория — разработчики, которые автоматически ставят зависимости, не проверяя хэши
🔹 Часть вредоноса маскировалась под легитимные запросы к API Telegram, что усложняет детект на лету
Вывод: `pip install` с автодополнением имени — прямой путь к компрометации. Если ставите Pyrogram, тяните только из официального репозитория проекта на GitHub, а не из PyPI по первому совпадению.
#PyPI #Pyrogram #SupplyChain #Malware



