VoIP platvormi Telnyx arendajad hoiatavad kasutajaid telnyx paketi kompromiteerimise eest PyPI hoidlas, mis kogub 756 000 allalaadimist kuus ja pakub SDK-d Telnyx API-le juurdepÀÀsuks Pythonis kirjutatud rakendustes. 27. mĂ€rtsil suudavad rĂŒndajad avaldada kaks pahatahtlikku vĂ€ljaannet telnyx 4.87.1 ja 4.87.2, pÀÀsedes ligi PyPI-le pĂ€rast kaasautori mandaadi saamist. Pahatahtlikud versioonid levitati ajavahemikus 6:51 kuni 13:13 (MSK), pĂ€rast mida blokeeris PyPI administraator. Telnyx infrastruktuur, API, hÀÀlteenused ja platvorm ei saanud kahjustada.
Kompromiteerimine toimus ulatuslikuma TeamPCP tarneahela rĂŒnnaku kĂ€igus, mille kĂ€igus kiiresti kompromiteeriti Python pakette LiteLLM ja Trivy, samuti integreeriti pahatahtlik kood OpenVSX lisa Checkmarx ja sissetungiti 68 paketti NPM hoidlas. Andmete edastamiseks kasutatud RSA vĂ”ti kattus TeamPCP grupi teiste rĂŒnnakute vĂ”tmetega.
RĂŒndajate loodud versioonidesse oli sisse ehitatud pahatahtlik kood, mis integreeriti faili â_client.pyâ ja aktiveerus mooduli importimisel. PĂ€rast aktiveerimist laaditi serverid rĂŒndajate poolt helifail ringtone.wav Unix-pĂ”histes sĂŒsteemides ja hangup.wav Windowsi jaoks. Need failid esitati edukalt helidena, kuid sisaldasid steganograafia abil integreeritud varjatud pahatahtlikke töötlusi.
Windowsi platvormil salvestati pahatahtlik töötlus sĂŒsteemi kui â%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\msbuild.exeâ ja kĂ€ivitati iga sisse logimise ajal. macOS ja Linuxi keskkondades tehti SSH vĂ”tmete, autentimisteabe, keskkonnamuutujate sisu, API juurdepÀÀsutokenite, AWS, GCP, Azure ja K8s pilveteenuste ĂŒhendamisparameetrite, krĂŒptorahakottide vĂ”tmete, andmebaasi paroolide jne otsing ja edastamine. Leitud andmed krĂŒpteeriti kasutades AES-256-CBC + RSA-4096 algoritme ja saadeti HTTP POST-pĂ€ringuga vĂ€lisse hosti.
Allikas: opennet.ru
