Вредоносные PyPI-пакеты используют туннели Cloudflare для обхода файрволов

Вредоносные PyPI-пакеты используют туннели Cloudflare для обхода файрволов

Вредоносные PyPI-пакеты используют туннели Cloudflare для обхода файрволов

Злоумышленники запустили очередную кампанию против пользователей репозитория Python Package Index (PyPI). В этот раз киберпреступники загрузили шесть вредоносных пакетов, доставляющих в системы разработчиков инфостилеры.

Опасные пакеты обнаружили специалисты Phylum в период с 22 по 31 декабря 2022 года. Среди них были pyrologin, easytimestamp, discorder, discord-dev, style.py и pythonstyles. Как это обычно и бывает, вредоносный код авторы скрывали в скрипте настройки — setup.py.

Таким образом, одной команды “pip install“ хватало для запуска инсталляции вредоносной составляющей. Задача зловреда — запустить PowerShell-скрипт, получить ZIP-архив и установить инвазивные зависимости: pynput, pydirectinput и pyscreenshot.

Вредонос также активирует полученный из архива Visual Basic Script, чтобы запустить ещё больше кода в формате PowerShell.

«Библиотеки позволяют злоумышленникам контролировать и отслеживать действия мыши, клавиатуры, а также фиксировать контент на экране», — гласит отчёт Phylum.

Кроме того, вредоносные пакеты способны красть cookies, сохранённые пароли и данные криптовалютных кошельков. Эту информацию операторы вредоноса получают из браузеров Google Chrome, Mozilla Firefox, Microsoft Edge, Brave, Opera, Opera GX и Vivaldi.

Но есть в этой кампании и нечто новенькое: пейлоад пытается скачать и установить инструмент командной строки cloudflared для Cloudflare Tunnel, позволяющий обеспечить безопасный способ подключения ресурсов к Cloudflare (без публично маршрутизируемого IP-адреса).

Суть замысла злоумышленников заключается в использовании туннеля для удалённого доступа к скомпрометированному устройству. За эту функциональность отвечает Flask-приложение, скрывающее троян “xrat“ для удалённого доступа.

Упомянутое приложение также поддерживает функцию “live“, которая использует JavaScript для отслеживания событий клавиатуры и мыши.

В Шереметьево и Пулково начался эксперимент по посадке с помощью биометрии

Сегодня в рамках программы «Аэрофлот Шаттл» пассажиры могут пройти идентификацию с помощью биометрии при регистрации, проходе в зону ожидания внутренних вылетов и посадке на рейс. Сдать биометрические данные можно прямо в аэропорту.

Сервис также будет доступен тем, кто передал такие данные заранее, например в офисах банка ВТБ, и разрешил их использование через «Госуслуги» или на сайте авиакомпании.

О тестировании посадки в самолёт с помощью биометрии «Аэрофлот» сообщил ещё в декабре 2025 года. Однако тогда конкретные сроки запуска эксперимента не назывались из-за необходимости согласовать все процедуры. Дату 1 июня 2026 года впервые публично назвал исполняющий обязанности ИТ-директора «Аэрофлота» Денис Попов на конференции ЦИПР-2026 19 мая.

Первыми новым сервисом воспользовались пассажиры, вылетевшие из Пулково, пишет «Фонтанка». Среди них были блогеры Татьяна Соловьёва, Марк Ерёмин и Артём Каширин, сотрудники сервиса «Мигом», участвовавшие в запуске сервиса, а также представители самого аэропорта. Позже об аналогичной возможности сообщил аэропорт Шереметьево.

Эксперимент будут расширять по мере готовности инфраструктуры других аэропортов.

«Сервис находится в высокой степени готовности. Сейчас завершается подготовка инфраструктуры аэропортов к приёму первых пассажиров. При этом каждый сможет самостоятельно решить, как именно пройти на борт — по паспорту или с использованием современных технологий. Применение биометрии исключительно добровольно», — рассказал «Российской газете» заместитель председателя правительства — руководитель аппарата правительства России Дмитрий Григоренко.

RSS: Новости на портале Anti-Malware.ru