# Útok na Python balíček Telnyx: škodlivý kód krade SSH klíče a tokeny
Útočníci ze skupiny TeamPCP prolomili účet vývojářů Telnyx na PyPI a zveřejnili škodlivé verze balíčku 4.87.1 a 4.87.2. Tento SDK s měsíčními staženími přes 740 tisíc se používá pro integraci VoIP, SMS, MMS, WhatsApp, faxu a IoT služeb. Útok objevili specialisté Aikido, Socket a Endor Labs 27. března 2026. PyPI verze zablokoval do 13:13 téhož dne.
Škodlivý kód se aktivuje při importu modulu přes soubor telnyx/_client.py. Nenarušuje základní funkcionalitu, ale extrahuje citlivá data: SSH klíče, přihlašovací údaje, cloudové tokeny a kryptomenové peněženky. Pro maskování payloadu se používá steganografie v audio souborech WAV.
Mechanismus útoku podle platforem
Na Linuxu a macOS:
- Stáhne se
ringtone.wavz C2 serveru. - Extrahuje se zašifrovaný payload.
- Ukradnou se SSH klíče, credentials, tokeny AWS/GCP/Azure a seed fráze kryptomenových peněženek.
Na Windows:
- Načte se
hangup.wav. - Z něj se dekóduje spustitelný soubor
msbuild.exe. - Soubor se přesune do
%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startuppro perzistenci. - Spustí se při přihlášení uživatele.
Předpokládaný vektor přístupu hackerů jsou ukradené přihlašovací údaje PyPI. Infrastruktura Telnyx zůstala nedotčena.
Doporučení k reagování
Vývojáři musí přijmout opatření okamžitě:
- Vraťte se na verzi 4.87.0:
pip install telnyx==4.87.0. - Zkontrolujte systémy na přítomnost verzí 4.87.1/4.87.2 — považujte je za kompromitované.
- Proveďte audit logů importů a síťového provozu ohledně C2 připojení.
- Změňte všechna hesla, API klíče, SSH klíče a cloudové tokeny.
- Skenujte hosty na přítomnost
ringtone.wav,hangup.wavnebomsbuild.exe. - Implementujte monitorování PyPI balíčků přes nástroje jako Socket nebo Aikido.
Technické detaily steganografie
Payload je skrytý v WAV souborech pomocí steganografických metod. Při importu modulu se soubor stáhne, dekóduje a spustí v paměti, čímž se minimalizují stopy na disku. To ztěžuje detekci tradičními AV řešeními. Pro analýzu doporučujeme nástroje jako stegseek nebo binwalk na extrahovaných WAV souborech.
Na seniorní úrovni implementujte supply-chain security: SBOM (Software Bill of Materials), podpis artefaktů a automatizovaný sken nových releasů. Kontrolujte závislosti v CI/CD přes pip-audit nebo safety.
Co je důležité
- Škodlivé verze 4.87.1/4.87.2 se šířily do 13:13 27. března — okamžitě zkontrolujte prostředí.
- Útok používá steganografii v WAV k obcházení detekce; payload krade SSH klíče, tokeny a krypto.
- Návrat na 4.87.0 je povinný; rotujte všechny credentials.
- Monitorujte PyPI účty: ukradené creds jsou hlavní vektor.
- Integrujte nástroje supply-chain security do pipeline.
— Editorial Team
Zatím žádné komentáře.