홈으로 돌아가기

PyPI의 Telnyx 해킹: 키 및 토큰 도난

해커 TeamPCP가 PyPI의 Telnyx를 해킹하여 버전 4.87.1/4.87.2에 악성 코드를 주입했습니다. 악성코드가 WAV 스테가노그래피를 사용하여 키와 토큰을 훔칩니다. 권장사항: 4.87.0으로 롤백, 자격 증명 로테이션 및 종속성 모니터링.

TeamPCP Telnyx 해킹: PyPI의 악성코드 세부 정보
Advertisement 728x90

Telnyx Python 패키지 해킹: 악성 코드가 SSH 키와 토큰 탈취

TeamPCP 그룹의 공격자들이 PyPI에서 Telnyx 개발자 계정을 해킹해 패키지의 악성 버전 4.87.1과 4.87.2를 배포했습니다. 월 다운로드 수 74만 건 이상을 기록한 이 SDK는 VoIP, SMS, MMS, WhatsApp, 팩스, IoT 서비스 통합에 사용됩니다. 이 공격은 2026년 3월 27일 Aikido, Socket, Endor Labs 전문가들에 의해 발견되었으며, PyPI는 같은 날 13:13에 해당 버전을 차단했습니다.

악성 코드는 telnyx/_client.py 파일을 통해 모듈을 import할 때 활성화됩니다. 기본 기능을 방해하지 않지만 SSH 키, 자격 증명, 클라우드 토큰, 암호화폐 지갑 등의 민감한 데이터를 추출합니다. 페이로드를 숨기기 위해 WAV 오디오 파일에 스테가노그래피가 사용되었습니다.

플랫폼별 공격 메커니즘

Linux와 macOS에서:

Google AdInline article slot
  • C2 서버에서 ringtone.wav 다운로드.
  • 암호화된 페이로드 추출.
  • SSH 키, 자격 증명, AWS/GCP/Azure 토큰, 암호화폐 지갑 시드 구문 탈취.

Windows에서:

  • hangup.wav 다운로드.
  • 그로부터 실행 파일 msbuild.exe 디코딩.
  • 지속성을 위해 파일을 %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup으로 이동.
  • 사용자 로그인 시 실행.

해커들의 예상 진입 경로는 도난당한 PyPI 자격 증명입니다. Telnyx의 인프라는 영향을 받지 않았습니다.

대응 권고 사항

개발자들은 즉시 조치를 취해야 합니다:

Google AdInline article slot
  • 버전 4.87.0으로 롤백: pip install telnyx==4.87.0.
  • 시스템에서 4.87.1/4.87.2 버전 확인 — 해당 버전은 손상된 것으로 간주.
  • import 로그와 C2 연결 네트워크 트래픽 감사.
  • 모든 비밀번호, API 키, SSH 키, 클라우드 토큰 순환.
  • 호스트에서 ringtone.wav, hangup.wav, msbuild.exe 스캔.
  • Socket이나 Aikido 같은 도구로 PyPI 패키지 모니터링 구현.

스테가노그래피 기술 세부 사항

페이로드는 스테가노그래피 방법으로 WAV 파일에 숨겨져 있습니다. 모듈 import 시 파일이 다운로드되어 디코딩되고 메모리에서 실행되며, 디스크 흔적을 최소화합니다. 이는 전통적인 AV 솔루션의 탐지를 어렵게 만듭니다. 분석을 위해 추출된 WAV 파일에서 stegseekbinwalk 같은 도구를 권장합니다.

고급 수준에서 공급망 보안 구현: SBOM(소프트웨어 자재 명세서), 아티팩트 서명, 신규 릴리스 자동 스캔. CI/CD에서 pip-auditsafety를 사용해 종속성 확인.

주요 포인트

  • 악성 버전 4.87.1/4.87.2는 3월 27일 13:13까지 배포됨 — 환경 즉시 확인.
  • 공격은 탐지 회피를 위해 WAV 스테가노그래피 사용; 페이로드가 SSH, 토큰, 암호화폐 탈취.
  • 4.87.0으로 롤백 필수; 모든 자격 증명 순환.
  • PyPI 계정 모니터링: 도난 자격 증명이 주요 벡터.
  • 공급망 보안 도구를 파이프라인에 통합.

— Editorial Team

Google AdInline article slot
Advertisement 728x90

다음 읽기