Telnyxi PyPI paketi kompromiteerimine

VoIP-platvormi Telnyx arendajad teavitasid kasutajaid telnyx paketi kompromiteerimisest PyPI registris, mis on saanud 756 tuhat allalaadimist kuus ja pakub SDK-d Telnyxi API-le juurdepääsuks Python-programmides. 27. märtsil suutsid ründajad avaldada kaks pahatahtlikku versiooni telnyx 4.87.1 ja 4.87.2, pääsedes PyPI süsteemi, pärast hooldaja mandaadi omandamist. Pahavara versioonid levisid ajavahemikus 6:51 kuni 13:13 (MSK), seejärel blokeeris need PyPI administraator. Telnyxi infrastruktuur, API, häälteenused ja platvorm ei saanud kahjustada.

Kompromiteerimine toimus suuremahulise supply chain rünnaku TeamPCP raames, mille käigus olid hiljuti kompromiteeritud Python-paketid LiteLLM ja Trivy, samuti integreeriti pahatahtlik kood OpenVSX lisandisse Checkmarx ning levitati pahavara 68 paketti NPM registris. Salastamisteks kasutatud RSA-võti kattus TeamPCP rühma varasemate rünnakute võtmetega.

Ründajatelt saadud versioonidesse oli sisseehitatud pahavara, mis integreeriti faili „_client.py” ning aktiveeriti mooduli importimisel. Pärast aktiveerimist serverite laadis ründajatelt helifaili ringtone.wav Unix-sarnaste süsteemide jaoks ja hangup.wav Windowsi jaoks. Need failid esitati helina, kuid sisaldasid steganograafia abil peidetud pahavara käsitlejaid.

Windowsi platvormil salvestati pahavara käsitleja süsteemi aadressiga „%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\msbuild.exe” ja see käivitati iga sisselogimise ajal. macOS-i ja Linuxi puhul toimusid SSH-võtmete, autentimisandmete, keskkonnamuutujate sisu, API juurdepääsutokenite, AWS, GCP, Azure ja K8s pilveteenuste ühendusandmete, krüptorahakottide võtmete, andmebaasi paroolide jne otsingud ja edastamised. Leitud andmed krüpteeriti AES-256-CBC + RSA-4096 algoritmide abil ja edastati HTTP POST-päringu kaudu välisele hostile.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster