返回首页

Telnyx 在 PyPI 上的黑客攻击:窃取密钥和令牌

黑客 TeamPCP 在 PyPI 上黑了 Telnyx,将恶意代码注入版本 4.87.1/4.87.2。恶意软件使用 WAV 隐写术窃取密钥和令牌。建议:回滚到 4.87.0,凭据轮换和依赖监控。

TeamPCP 黑了 Telnyx:PyPI 中的恶意软件详情
Advertisement 728x90

Telnyx Python 包遭入侵:恶意代码窃取 SSH 密钥和令牌

TeamPCP 组织的攻击者入侵了 Telnyx 开发者在 PyPI 上的账户,并发布了该软件包的恶意版本 4.87.1 和 4.87.2。该 SDK 每月下载量超过 74 万,用于集成 VoIP、SMS、MMS、WhatsApp、传真和物联网服务。该攻击于 2026 年 3 月 27 日被 Aikido、Socket 和 Endor Labs 的专家发现。PyPI 当天 13:13 封禁了这些版本。

恶意代码在通过文件 telnyx/_client.py 导入模块时激活。它不会干扰基本功能,但会提取敏感数据:SSH 密钥、凭据、云令牌和加密钱包。为了掩盖负载,在 WAV 音频文件中使用了隐写术。

按平台划分的攻击机制

在 Linux 和 macOS 上:

Google AdInline article slot
  • 从 C2 服务器下载 ringtone.wav
  • 提取加密负载。
  • 窃取 SSH 密钥、凭据、AWS/GCP/Azure 令牌以及加密钱包种子短语。

在 Windows 上:

  • 下载 hangup.wav
  • 从中解码可执行文件 msbuild.exe
  • 将文件移动到 %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup 以实现持久化。
  • 用户登录时运行。

黑客的推定入侵途径是窃取的 PyPI 凭据。Telnyx 的基础设施未受影响。

响应建议

开发者必须立即采取行动:

Google AdInline article slot
  • 回滚到 4.87.0 版本:pip install telnyx==4.87.0
  • 检查系统中是否存在 4.87.1/4.87.2 版本——将其视为已受损。
  • 审计导入日志和网络流量,查找 C2 连接。
  • 轮换所有密码、API 密钥、SSH 密钥和云令牌。
  • 扫描主机是否存在 ringtone.wavhangup.wavmsbuild.exe
  • 使用 Socket 或 Aikido 等工具实施 PyPI 软件包监控。

隐写术技术细节

负载使用隐写方法隐藏在 WAV 文件中。模块导入时,文件被下载、解码并在内存中执行,从而最小化磁盘痕迹。这使得传统反病毒解决方案难以检测。对于分析,推荐对提取的 WAV 文件使用 stegseekbinwalk 等工具。

在高级层面,实现供应链安全:SBOM(软件物料清单)、工件签名以及新版本的自动化扫描。在 CI/CD 中使用 pip-auditsafety 检查依赖项。

要点

  • 恶意版本 4.87.1/4.87.2 直到 3 月 27 日 13:13 才停止分发——紧急检查您的环境。
  • 攻击使用 WAV 隐写术规避检测;负载窃取 SSH、令牌和加密钱包。
  • 必须回滚到 4.87.0;轮换所有凭据。
  • 监控 PyPI 账户:窃取的凭据是主要入侵向量。
  • 将供应链安全工具集成到您的流水线中。

— Editorial Team

Google AdInline article slot
Advertisement 728x90

继续阅读