Volver al inicio

Hack de Telnyx en PyPI: Robo de Claves y Tokens

Los hackers TeamPCP Hackearon Telnyx en PyPI, Inyectando Código Malicioso en las Versiones 4.87.1/4.87.2. El Malware Usa Esteganografía WAV para Robar Claves y Tokens. Recomendaciones: Rollback a 4.87.0, Rotación de Credenciales y Monitoreo de Dependencias.

TeamPCP Hackeó Telnyx: Detalles del Malware en PyPI
Advertisement 728x90

Paquete Python de Telnyx Hackeado: Código Malicioso Roba Claves SSH y Tokens

Los atacantes del grupo TeamPCP hackearon la cuenta de los desarrolladores de Telnyx en PyPI y publicaron versiones maliciosas 4.87.1 y 4.87.2 del paquete. Este SDK, con más de 740.000 descargas mensuales, se usa para integrar servicios de VoIP, SMS, MMS, WhatsApp, fax e IoT. El ataque fue descubierto por expertos de Aikido, Socket y Endor Labs el 27 de marzo de 2026. PyPI bloqueó las versiones a las 13:13 del mismo día.

El código malicioso se activa al importar el módulo mediante el archivo telnyx/_client.py. No interfiere con la funcionalidad básica, pero extrae datos sensibles: claves SSH, credenciales, tokens de nube y billeteras de criptomonedas. Para ocultar la carga útil, se usa esteganografía en archivos de audio WAV.

Mecanismo de Ataque por Plataforma

En Linux y macOS:

Google AdInline article slot
  • Descarga ringtone.wav del servidor C2.
  • Extrae la carga útil cifrada.
  • Roba claves SSH, credenciales, tokens de AWS/GCP/Azure y frases semilla de billeteras de criptomonedas.

En Windows:

  • Descarga hangup.wav.
  • Decodifica el archivo ejecutable msbuild.exe de él.
  • Mueve el archivo a %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup para persistencia.
  • Se ejecuta al iniciar sesión del usuario.

El vector de acceso presunto para los hackers fueron credenciales robadas de PyPI. La infraestructura de Telnyx permaneció intacta.

Recomendaciones de Respuesta

Los desarrolladores deben actuar de inmediato:

Google AdInline article slot
  • Vuelve a la versión 4.87.0: pip install telnyx==4.87.0.
  • Verifica los sistemas en busca de las versiones 4.87.1/4.87.2; consíderalos comprometidos.
  • Audita los registros de importaciones y el tráfico de red en busca de conexiones C2.
  • Rota todas las contraseñas, claves API, claves SSH y tokens de nube.
  • Escanea los equipos en busca de ringtone.wav, hangup.wav o msbuild.exe.
  • Implementa monitoreo de paquetes PyPI con herramientas como Socket o Aikido.

Detalles Técnicos de la Esteganografía

La carga útil está oculta en archivos WAV mediante métodos esteganográficos. Al importar el módulo, se descarga el archivo, se decodifica y se ejecuta en memoria, minimizando rastros en disco. Esto complica la detección por soluciones AV tradicionales. Para el análisis, recomendamos herramientas como stegseek o binwalk en los archivos WAV extraídos.

A nivel senior, implementa seguridad en la cadena de suministro: SBOM (Lista de Materiales de Software), firma de artefactos y escaneo automatizado de nuevas versiones. Verifica dependencias en CI/CD con pip-audit o safety.

Puntos Clave

  • Las versiones maliciosas 4.87.1/4.87.2 se distribuyeron hasta las 13:13 del 27 de marzo; verifica urgentemente tus entornos.
  • El ataque usa esteganografía en WAV para evadir detección; la carga útil roba SSH, tokens y cripto.
  • Volver a 4.87.0 es obligatorio; rota todas las credenciales.
  • Monitorea cuentas PyPI: las credenciales robadas son el vector principal.
  • Integra herramientas de seguridad en la cadena de suministro en tu pipeline.

— Editorial Team

Google AdInline article slot
Advertisement 728x90

Leer después