# Zhakowanie pakietu Python Telnyx: złośliwy kod kradnie klucze SSH i tokeny
Złodzieje z grupy TeamPCP zhakowali konto deweloperów Telnyx na PyPI i opublikowali złośliwe wersje pakietu 4.87.1 i 4.87.2. Ten SDK z miesięcznymi pobieraniami powyżej 740 tys. jest używany do integracji VoIP, SMS, MMS, WhatsApp, faksu i usług IoT. Atak został odkryty przez specjalistów Aikido, Socket i Endor Labs 27 marca 2026 roku. PyPI zablokował te wersje do godziny 13:13 tego samego dnia.
Złośliwy kod aktywuje się podczas importu modułu za pośrednictwem pliku telnyx/_client.py. Nie zakłóca podstawowej funkcjonalności, ale wyciąga wrażliwe dane: klucze SSH, poświadczenia, tokeny chmurowe i portfele kryptowalut. Do ukrycia payloadu użyto steganografii w plikach audio WAV.
Mechanizm ataku według platform
Na Linux i macOS:
- Pobierany jest plik
ringtone.wavz serwera C2. - Wyodrębniany jest zaszyfrowany payload.
- Kradzione są klucze SSH, poświadczenia, tokeny AWS/GCP/Azure oraz seed-frazy portfeli kryptowalut.
Na Windows:
- Ładowany jest plik
hangup.wav. - Z niego dekodowany jest plik wykonywalny
msbuild.exe. - Plik jest przenoszony do
%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startupw celu zapewnienia trwałości. - Uruchamiany jest przy logowaniu użytkownika.
Prawdopodobny wektor dostępu hakerów to skradzione poświadczenia PyPI. Infrastruktura Telnyx pozostała nietknięta.
Zalecenia reakcji
Deweloperzy muszą podjąć działania natychmiast:
- Wróćcie do wersji 4.87.0:
pip install telnyx==4.87.0. - Sprawdźcie systemy pod kątem wersji 4.87.1/4.87.2 — uważajcie je za skompromitowane.
- Przeprowadźcie audyt logów importów i ruchu sieciowego pod kątem połączeń C2.
- Zmieńcie wszystkie hasła, klucze API, klucze SSH i tokeny chmurowe.
- Zeskanujcie hosty pod kątem plików
ringtone.wav,hangup.wavlubmsbuild.exe. - Wdrożcie monitorowanie pakietów PyPI za pomocą narzędzi takich jak Socket czy Aikido.
Szczegóły techniczne steganografii
Payload jest ukryty w plikach WAV za pomocą metod steganograficznych. Podczas importu modułu plik jest pobierany, dekodowany i uruchamiany w pamięci, co minimalizuje ślady na dysku. Utrudnia to wykrycie przez tradycyjne rozwiązania AV. Do analizy polecamy narzędzia takie jak stegseek lub binwalk na wyodrębnionych plikach WAV.
Na poziomie seniora warto wdrożyć zabezpieczenia łańcucha dostaw: SBOM (Software Bill of Materials), podpisywanie artefaktów i automatyczne skanowanie nowych wydań. Sprawdzajcie zależności w CI/CD za pomocą pip-audit lub safety.
Co ważne
- Złośliwe wersje 4.87.1/4.87.2 były dystrybuowane do 13:13 27 marca — pilnie sprawdźcie środowiska.
- Atak wykorzystuje steganografię w WAV do ominięcia detekcji; payload kradnie SSH, tokeny i kryptowaluty.
- Powrót do 4.87.0 jest obowiązkowy; rotujcie wszystkie poświadczenia.
- Monitorujcie konta PyPI: skradzione creds to główny wektor.
- Integrujcie narzędzia zabezpieczeń łańcucha dostaw w pipeline.
— Editorial Team
Brak komentarzy.