Telnyx Python 패키지 해킹: 악성 코드가 SSH 키와 토큰 탈취
TeamPCP 그룹의 공격자들이 PyPI에서 Telnyx 개발자 계정을 해킹해 패키지의 악성 버전 4.87.1과 4.87.2를 배포했습니다. 월 다운로드 수 74만 건 이상을 기록한 이 SDK는 VoIP, SMS, MMS, WhatsApp, 팩스, IoT 서비스 통합에 사용됩니다. 이 공격은 2026년 3월 27일 Aikido, Socket, Endor Labs 전문가들에 의해 발견되었으며, PyPI는 같은 날 13:13에 해당 버전을 차단했습니다.
악성 코드는 telnyx/_client.py 파일을 통해 모듈을 import할 때 활성화됩니다. 기본 기능을 방해하지 않지만 SSH 키, 자격 증명, 클라우드 토큰, 암호화폐 지갑 등의 민감한 데이터를 추출합니다. 페이로드를 숨기기 위해 WAV 오디오 파일에 스테가노그래피가 사용되었습니다.
플랫폼별 공격 메커니즘
Linux와 macOS에서:
- C2 서버에서
ringtone.wav다운로드. - 암호화된 페이로드 추출.
- SSH 키, 자격 증명, AWS/GCP/Azure 토큰, 암호화폐 지갑 시드 구문 탈취.
Windows에서:
hangup.wav다운로드.- 그로부터 실행 파일
msbuild.exe디코딩. - 지속성을 위해 파일을
%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup으로 이동. - 사용자 로그인 시 실행.
해커들의 예상 진입 경로는 도난당한 PyPI 자격 증명입니다. Telnyx의 인프라는 영향을 받지 않았습니다.
대응 권고 사항
개발자들은 즉시 조치를 취해야 합니다:
- 버전 4.87.0으로 롤백:
pip install telnyx==4.87.0. - 시스템에서 4.87.1/4.87.2 버전 확인 — 해당 버전은 손상된 것으로 간주.
- import 로그와 C2 연결 네트워크 트래픽 감사.
- 모든 비밀번호, API 키, SSH 키, 클라우드 토큰 순환.
- 호스트에서
ringtone.wav,hangup.wav,msbuild.exe스캔. - Socket이나 Aikido 같은 도구로 PyPI 패키지 모니터링 구현.
스테가노그래피 기술 세부 사항
페이로드는 스테가노그래피 방법으로 WAV 파일에 숨겨져 있습니다. 모듈 import 시 파일이 다운로드되어 디코딩되고 메모리에서 실행되며, 디스크 흔적을 최소화합니다. 이는 전통적인 AV 솔루션의 탐지를 어렵게 만듭니다. 분석을 위해 추출된 WAV 파일에서 stegseek나 binwalk 같은 도구를 권장합니다.
고급 수준에서 공급망 보안 구현: SBOM(소프트웨어 자재 명세서), 아티팩트 서명, 신규 릴리스 자동 스캔. CI/CD에서 pip-audit나 safety를 사용해 종속성 확인.
주요 포인트
- 악성 버전 4.87.1/4.87.2는 3월 27일 13:13까지 배포됨 — 환경 즉시 확인.
- 공격은 탐지 회피를 위해 WAV 스테가노그래피 사용; 페이로드가 SSH, 토큰, 암호화폐 탈취.
- 4.87.0으로 롤백 필수; 모든 자격 증명 순환.
- PyPI 계정 모니터링: 도난 자격 증명이 주요 벡터.
- 공급망 보안 도구를 파이프라인에 통합.
— Editorial Team
아직 댓글이 없습니다.