Retour à l'accueil

Piratage Telnyx sur PyPI : Vol de Clés et de Jetons

Les Hackers TeamPCP ont Piraté Telnyx sur PyPI, Injectant du Code Malveillant dans les Versions 4.87.1/4.87.2. Le Malware Utilise la Stéganographie WAV pour Voler les Clés et Jetons. Recommandations : Rollback vers 4.87.0, Rotation des Identifiants et Surveillance des Dépendances.

TeamPCP a Piraté Telnyx : Détails du Malware sur PyPI
Advertisement 728x90

Paquet Python Telnyx piraté : Code malveillant vole les clés SSH et les jetons

Les attaquants du groupe TeamPCP ont piraté le compte des développeurs Telnyx sur PyPI et publié des versions malveillantes 4.87.1 et 4.87.2 du paquet. Ce SDK, avec plus de 740 000 téléchargements mensuels, est utilisé pour intégrer des services VoIP, SMS, MMS, WhatsApp, fax et IoT. L'attaque a été découverte par des experts d'Aikido, Socket et Endor Labs le 27 mars 2026. PyPI a bloqué les versions à 13:13 le même jour.

Le code malveillant s'active lors de l'importation du module via le fichier telnyx/_client.py. Il ne perturbe pas la fonctionnalité de base mais extrait des données sensibles : clés SSH, identifiants, jetons cloud et portefeuilles de cryptomonnaies. Pour masquer la charge utile, de la stéganographie est utilisée dans des fichiers audio WAV.

Mécanisme d'attaque par plateforme

Sur Linux et macOS :

Google AdInline article slot
  • Télécharge ringtone.wav depuis le serveur C2.
  • Extrait la charge utile chiffrée.
  • Vole les clés SSH, identifiants, jetons AWS/GCP/Azure et phrases mnémoniques des portefeuilles crypto.

Sur Windows :

  • Télécharge hangup.wav.
  • Décode le fichier exécutable msbuild.exe à partir de celui-ci.
  • Déplace le fichier vers %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup pour assurer la persistance.
  • S'exécute à la connexion de l'utilisateur.

Le vecteur d'accès présumé des hackers était des identifiants PyPI volés. L'infrastructure de Telnyx est restée intacte.

Recommandations de réponse

Les développeurs doivent agir immédiatement :

Google AdInline article slot
  • Revenez à la version 4.87.0 : pip install telnyx==4.87.0.
  • Vérifiez les systèmes pour les versions 4.87.1/4.87.2 — considérez-les comme compromises.
  • Auditez les journaux d'importation et le trafic réseau pour les connexions C2.
  • Renouvelez tous les mots de passe, clés API, clés SSH et jetons cloud.
  • Analysez les hôtes à la recherche de ringtone.wav, hangup.wav ou msbuild.exe.
  • Implémentez la surveillance des paquets PyPI avec des outils comme Socket ou Aikido.

Détails techniques sur la stéganographie

La charge utile est cachée dans des fichiers WAV à l'aide de méthodes stéganographiques. Lors de l'importation du module, le fichier est téléchargé, décodé et exécuté en mémoire, minimisant les traces sur disque. Cela rend la détection par les solutions AV traditionnelles plus ardue. Pour l'analyse, nous recommandons des outils comme stegseek ou binwalk sur les fichiers WAV extraits.

Au niveau avancé, implémentez la sécurité de la chaîne d'approvisionnement : SBOM (Software Bill of Materials), signature d'artefacts et analyse automatisée des nouvelles versions. Vérifiez les dépendances dans CI/CD avec pip-audit ou safety.

Points clés

  • Les versions malveillantes 4.87.1/4.87.2 ont été distribuées jusqu'à 13:13 le 27 mars — vérifiez d'urgence vos environnements.
  • L'attaque utilise la stéganographie WAV pour échapper à la détection ; la charge utile vole les clés SSH, jetons et crypto.
  • Le retour à 4.87.0 est obligatoire ; renouvelez tous les identifiants.
  • Surveillez les comptes PyPI : les identifiants volés sont le vecteur principal.
  • Intégrez des outils de sécurité de la chaîne d'approvisionnement dans votre pipeline.

— Editorial Team

Google AdInline article slot
Advertisement 728x90

Lire ensuite