Paquete Python de Telnyx Hackeado: Código Malicioso Roba Claves SSH y Tokens
Los atacantes del grupo TeamPCP hackearon la cuenta de los desarrolladores de Telnyx en PyPI y publicaron versiones maliciosas 4.87.1 y 4.87.2 del paquete. Este SDK, con más de 740.000 descargas mensuales, se usa para integrar servicios de VoIP, SMS, MMS, WhatsApp, fax e IoT. El ataque fue descubierto por expertos de Aikido, Socket y Endor Labs el 27 de marzo de 2026. PyPI bloqueó las versiones a las 13:13 del mismo día.
El código malicioso se activa al importar el módulo mediante el archivo telnyx/_client.py. No interfiere con la funcionalidad básica, pero extrae datos sensibles: claves SSH, credenciales, tokens de nube y billeteras de criptomonedas. Para ocultar la carga útil, se usa esteganografía en archivos de audio WAV.
Mecanismo de Ataque por Plataforma
En Linux y macOS:
- Descarga
ringtone.wavdel servidor C2. - Extrae la carga útil cifrada.
- Roba claves SSH, credenciales, tokens de AWS/GCP/Azure y frases semilla de billeteras de criptomonedas.
En Windows:
- Descarga
hangup.wav. - Decodifica el archivo ejecutable
msbuild.exede él. - Mueve el archivo a
%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startuppara persistencia. - Se ejecuta al iniciar sesión del usuario.
El vector de acceso presunto para los hackers fueron credenciales robadas de PyPI. La infraestructura de Telnyx permaneció intacta.
Recomendaciones de Respuesta
Los desarrolladores deben actuar de inmediato:
- Vuelve a la versión 4.87.0:
pip install telnyx==4.87.0. - Verifica los sistemas en busca de las versiones 4.87.1/4.87.2; consíderalos comprometidos.
- Audita los registros de importaciones y el tráfico de red en busca de conexiones C2.
- Rota todas las contraseñas, claves API, claves SSH y tokens de nube.
- Escanea los equipos en busca de
ringtone.wav,hangup.wavomsbuild.exe. - Implementa monitoreo de paquetes PyPI con herramientas como Socket o Aikido.
Detalles Técnicos de la Esteganografía
La carga útil está oculta en archivos WAV mediante métodos esteganográficos. Al importar el módulo, se descarga el archivo, se decodifica y se ejecuta en memoria, minimizando rastros en disco. Esto complica la detección por soluciones AV tradicionales. Para el análisis, recomendamos herramientas como stegseek o binwalk en los archivos WAV extraídos.
A nivel senior, implementa seguridad en la cadena de suministro: SBOM (Lista de Materiales de Software), firma de artefactos y escaneo automatizado de nuevas versiones. Verifica dependencias en CI/CD con pip-audit o safety.
Puntos Clave
- Las versiones maliciosas 4.87.1/4.87.2 se distribuyeron hasta las 13:13 del 27 de marzo; verifica urgentemente tus entornos.
- El ataque usa esteganografía en WAV para evadir detección; la carga útil roba SSH, tokens y cripto.
- Volver a 4.87.0 es obligatorio; rota todas las credenciales.
- Monitorea cuentas PyPI: las credenciales robadas son el vector principal.
- Integra herramientas de seguridad en la cadena de suministro en tu pipeline.
— Editorial Team
Aún no hay comentarios.