Python ile Telegram botu geliştirenleri hedef alan aktif siber saldırı kampanyasında, zararlı PyPI paketleriyle sunucuların kontrolü ele geçiriliyor.
Ne oldu?
Geçtiğimiz Kasım ayından bu yana aktif olarak yürütülen ve "Operation Navy Ghost" adı verilen siber saldırı kampanyası, Python kullanarak Telegram botları geliştiren yazılımcıları hedef alıyor. Güvenlik kuruluşu Checkmarx'ın raporuna göre, saldırganlar popüler ancak artık güncellenmeyen Telegram istemci kütüphanesi Pyrogram'ın truva atı (trojan) bulaştırılmış sahte çatal (fork) sürümlerini Python Paket Dizini (PyPI) üzerinde yayınladı. Bu zararlı paketlerin içine yerleştirilen ve "secret.py" gibi isimlerle gizlenen arka kapı (backdoor) kodları, bot uygulaması başlatıldığı anda ya da ilgili kütüphane içe aktarıldığında otomatik olarak devreye giriyor. Saldırganlar, bu arka kapı sayesinde etkilenen sunucularda rastgele dosyaları okuyabiliyor ve sisteme sızabiliyor.
Neden önemli?
Bu kampanya, modern yazılım geliştirme süreçlerindeki en büyük tehditlerden biri olan yazılım tedarik zinciri (software supply chain) saldırılarının ne kadar tehlikeli olabileceğini bir kez daha gözler önüne seriyor. Kütüphanelerin içine gizlenen arka kapı, saldırganlara sadece Telegram botunun verilerine erişim sağlamakla kalmıyor; aynı zamanda sunucu üzerinde uzaktan kod yürütme (RCE) ve kabuk komutları çalıştırma yetkisi veriyor. Bu durum, hackerların sunucunun tüm kontrolünü ele geçirmesine, sistemdeki hassas yapılandırma dosyalarını okumasına ve ortam değişkenlerinde (environment variables) saklanan API anahtarları, veritabanı şifreleri ile bulut platformu erişim bilgilerini çalmasına zemin hazırlıyor.
Saldırganlar ele geçirdikleri botları kendi Telegram kanallarına bağlayarak komut merkezi gibi kullanabiliyor ve çalınan verileri yine Telegram'ın kendi altyapısı üzerinden dışarı sızdırabiliyor. Bu durum siber güvenlik ekiplerinin olağan dışı veri trafiğini fark etmesini son derece zorlaştırıyor.
Kim veya ne etkileniyor?
Saldırı kampanyasından doğrudan etkilenen kesim, PyPI üzerinden Pyrogram tabanlı bot geliştiren veya bu kütüphanenin çatal sürümlerini kullanan Python yazılımcıları ile bu botların barındırıldığı sunucu altyapılarıdır. Checkmarx araştırmacıları tarafından tespit edilen ve PyPI platformundan kaldırılan başlıca zararlı paketler arasında `vlifegram`, `vlife-gram`, `kelragram`, `pyrogram-navy`, `sepgram`, `pyrogram-styled`, `pyrogram-zeeb` ve `pyrogram-kelra` yer alıyor. Bu kütüphaneleri projelerine dahil eden geliştiricilerin yanı sıra, bu botların sunduğu hizmetleri kullanan ve kişisel bilgileri veya sohbet geçmişleri bu botlar üzerinde işlenen Telegram kullanıcıları da dolaylı olarak güvenlik riski altında bulunuyor.
Ne yapılmalı?
Geliştiricilerin öncelikle projelerinin bağımlılık listelerini (requirements.txt veya benzeri yapılandırma dosyaları) inceleyerek yukarıda adı geçen şüpheli Pyrogram çatallarının kullanılıp kullanılmadığını acilen kontrol etmesi gerekmektedir. Eğer bu zararlı paketlerden herhangi biri tespit edilirse, sistem derhal temizlenmeli, paketler kaldırılmalı ve sunucu üzerindeki tüm API anahtarları, Telegram bot token'ları, veritabanı şifreleri ve bulut erişim yetkileri geçersiz kılınarak güncellenmelidir. Ayrıca, Pyrogram projesinin artık aktif olarak sürdürülmediği göz önüne alınarak, alternatif ve güvenli kütüphanelere geçiş planlanmalı, üçüncü taraf paketler kurulurken paket sahiplerinin doğruluğu ve indirme istatistikleri titizlikle incelenmelidir.
Kaynaklar:
- BleepingComputer
- Checkmarx