Разработчиците на VoIP платформата Telnyx предупредиха потребителите за компрометиране на пакета telnyx в репозитория PyPI, който има 756 хиляди сваляния месечно и предоставя SDK за достъп до API на Telnyx от програми на Python. На 27 март атакуващи успяха да публикуват две вредоносни версии telnyx 4.87.1 и 4.87.2, след като получиха достъп до PyPI чрез компрометиране на акаунта на поддържача. Вредоносните версии бяха разпространени от 6:51 до 13:13 (MSK), след което бяха блокирани от администрацията на PyPI. Инфраструктурата, API-то, гласовите услуги и платформата на Telnyx не пострадаха.
Компрометирането е извършено в хода на по-мащабна атака на supply chain от TeamPCP, при която наскоро бяха компрометирани Python пакети LiteLLM и Trivy, а също така беше инсталиран вредоносен код в OpenVSX добавката Checkmarx и внедрен вредоносен червей в 68 пакета в репозитория NPM. Използваният за криптиране на изпращаните данни RSA ключ съвпадаше с ключовете, използвани в други атаки на групата TeamPCP.
Във версиите, създадени от атакуващите, беше вграден вредоносен код, който беше интегриран в файла "_client.py" и се активираше при импортиране на модула. След активирането с сървъри атакуващите изтегляха звуков файл ringtone.wav за Unix-подобни системи и hangup.wav за Windows. Тези файлове успешно се възпроизвеждаха като звукови, но съдържаха интегрирани чрез стеганография скрити вредоносни обработчици.
На платформата Windows вредоносният обработчик се запазваше в системата като "%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\msbuild.exe" и се стартираше при всеки вход. В macOS и Linux се извършваха търсене и изпращане на SSH ключове, потребителски данни, съдържание на променливи на околната среда, токени за достъп до API, настройки за свързване с облачни услуги AWS, GCP, Azure и K8s, ключове за криптопортфейли, пароли за СУБД и пр. Откритите данни се криптираха с помощта на алгоритми AES-256-CBC + RSA-4096 и се изпращаха с HTTP POST заявка на външен хост.
Източник: opennet.ru
