Zpět na domů

Prolomení Telnyx na PyPI: krádež klíčů a tokenů

Hackeři TeamPCP prolomili Telnyx na PyPI, vložili škodlivý kód do verzí 4.87.1/4.87.2. Malware používá steganografii WAV k krádeži klíčů a tokenů. Doporučení: rollback na 4.87.0, rotace credentials a monitorování závislostí.

TeamPCP prolomili Telnyx: detaily malware v PyPI
Advertisement 728x90

# Útok na Python balíček Telnyx: škodlivý kód krade SSH klíče a tokeny

Útočníci ze skupiny TeamPCP prolomili účet vývojářů Telnyx na PyPI a zveřejnili škodlivé verze balíčku 4.87.1 a 4.87.2. Tento SDK s měsíčními staženími přes 740 tisíc se používá pro integraci VoIP, SMS, MMS, WhatsApp, faxu a IoT služeb. Útok objevili specialisté Aikido, Socket a Endor Labs 27. března 2026. PyPI verze zablokoval do 13:13 téhož dne.

Škodlivý kód se aktivuje při importu modulu přes soubor telnyx/_client.py. Nenarušuje základní funkcionalitu, ale extrahuje citlivá data: SSH klíče, přihlašovací údaje, cloudové tokeny a kryptomenové peněženky. Pro maskování payloadu se používá steganografie v audio souborech WAV.

Mechanismus útoku podle platforem

Na Linuxu a macOS:

Google AdInline article slot
  • Stáhne se ringtone.wav z C2 serveru.
  • Extrahuje se zašifrovaný payload.
  • Ukradnou se SSH klíče, credentials, tokeny AWS/GCP/Azure a seed fráze kryptomenových peněženek.

Na Windows:

  • Načte se hangup.wav.
  • Z něj se dekóduje spustitelný soubor msbuild.exe.
  • Soubor se přesune do %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup pro perzistenci.
  • Spustí se při přihlášení uživatele.

Předpokládaný vektor přístupu hackerů jsou ukradené přihlašovací údaje PyPI. Infrastruktura Telnyx zůstala nedotčena.

Doporučení k reagování

Vývojáři musí přijmout opatření okamžitě:

Google AdInline article slot
  • Vraťte se na verzi 4.87.0: pip install telnyx==4.87.0.
  • Zkontrolujte systémy na přítomnost verzí 4.87.1/4.87.2 — považujte je za kompromitované.
  • Proveďte audit logů importů a síťového provozu ohledně C2 připojení.
  • Změňte všechna hesla, API klíče, SSH klíče a cloudové tokeny.
  • Skenujte hosty na přítomnost ringtone.wav, hangup.wav nebo msbuild.exe.
  • Implementujte monitorování PyPI balíčků přes nástroje jako Socket nebo Aikido.

Technické detaily steganografie

Payload je skrytý v WAV souborech pomocí steganografických metod. Při importu modulu se soubor stáhne, dekóduje a spustí v paměti, čímž se minimalizují stopy na disku. To ztěžuje detekci tradičními AV řešeními. Pro analýzu doporučujeme nástroje jako stegseek nebo binwalk na extrahovaných WAV souborech.

Na seniorní úrovni implementujte supply-chain security: SBOM (Software Bill of Materials), podpis artefaktů a automatizovaný sken nových releasů. Kontrolujte závislosti v CI/CD přes pip-audit nebo safety.

Co je důležité

  • Škodlivé verze 4.87.1/4.87.2 se šířily do 13:13 27. března — okamžitě zkontrolujte prostředí.
  • Útok používá steganografii v WAV k obcházení detekce; payload krade SSH klíče, tokeny a krypto.
  • Návrat na 4.87.0 je povinný; rotujte všechny credentials.
  • Monitorujte PyPI účty: ukradené creds jsou hlavní vektor.
  • Integrujte nástroje supply-chain security do pipeline.

— Editorial Team

Google AdInline article slot
Advertisement 728x90

Číst dál