Paquet Python Telnyx piraté : Code malveillant vole les clés SSH et les jetons
Les attaquants du groupe TeamPCP ont piraté le compte des développeurs Telnyx sur PyPI et publié des versions malveillantes 4.87.1 et 4.87.2 du paquet. Ce SDK, avec plus de 740 000 téléchargements mensuels, est utilisé pour intégrer des services VoIP, SMS, MMS, WhatsApp, fax et IoT. L'attaque a été découverte par des experts d'Aikido, Socket et Endor Labs le 27 mars 2026. PyPI a bloqué les versions à 13:13 le même jour.
Le code malveillant s'active lors de l'importation du module via le fichier telnyx/_client.py. Il ne perturbe pas la fonctionnalité de base mais extrait des données sensibles : clés SSH, identifiants, jetons cloud et portefeuilles de cryptomonnaies. Pour masquer la charge utile, de la stéganographie est utilisée dans des fichiers audio WAV.
Mécanisme d'attaque par plateforme
Sur Linux et macOS :
- Télécharge
ringtone.wavdepuis le serveur C2. - Extrait la charge utile chiffrée.
- Vole les clés SSH, identifiants, jetons AWS/GCP/Azure et phrases mnémoniques des portefeuilles crypto.
Sur Windows :
- Télécharge
hangup.wav. - Décode le fichier exécutable
msbuild.exeà partir de celui-ci. - Déplace le fichier vers
%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startuppour assurer la persistance. - S'exécute à la connexion de l'utilisateur.
Le vecteur d'accès présumé des hackers était des identifiants PyPI volés. L'infrastructure de Telnyx est restée intacte.
Recommandations de réponse
Les développeurs doivent agir immédiatement :
- Revenez à la version 4.87.0 :
pip install telnyx==4.87.0. - Vérifiez les systèmes pour les versions 4.87.1/4.87.2 — considérez-les comme compromises.
- Auditez les journaux d'importation et le trafic réseau pour les connexions C2.
- Renouvelez tous les mots de passe, clés API, clés SSH et jetons cloud.
- Analysez les hôtes à la recherche de
ringtone.wav,hangup.wavoumsbuild.exe. - Implémentez la surveillance des paquets PyPI avec des outils comme Socket ou Aikido.
Détails techniques sur la stéganographie
La charge utile est cachée dans des fichiers WAV à l'aide de méthodes stéganographiques. Lors de l'importation du module, le fichier est téléchargé, décodé et exécuté en mémoire, minimisant les traces sur disque. Cela rend la détection par les solutions AV traditionnelles plus ardue. Pour l'analyse, nous recommandons des outils comme stegseek ou binwalk sur les fichiers WAV extraits.
Au niveau avancé, implémentez la sécurité de la chaîne d'approvisionnement : SBOM (Software Bill of Materials), signature d'artefacts et analyse automatisée des nouvelles versions. Vérifiez les dépendances dans CI/CD avec pip-audit ou safety.
Points clés
- Les versions malveillantes 4.87.1/4.87.2 ont été distribuées jusqu'à 13:13 le 27 mars — vérifiez d'urgence vos environnements.
- L'attaque utilise la stéganographie WAV pour échapper à la détection ; la charge utile vole les clés SSH, jetons et crypto.
- Le retour à 4.87.0 est obligatoire ; renouvelez tous les identifiants.
- Surveillez les comptes PyPI : les identifiants volés sont le vecteur principal.
- Intégrez des outils de sécurité de la chaîne d'approvisionnement dans votre pipeline.
— Editorial Team
Aucun commentaire pour le moment.