Compromissione del pacchetto PyPI Telnyx

Gli sviluppatori della piattaforma VoIP Telnyx hanno avvertito gli utenti della compromissione del pacchetto telnyx nel repository PyPI, che conta 756mila download al mese e fornisce un SDK per interagire con l'API Telnyx tramite programmi in linguaggio Python. Il 27 marzo, gli aggressori sono riusciti a pubblicare due versioni dannose, telnyx 4.87.1 e 4.87.2, accedendo a PyPI dopo aver acquisito le credenziali del maintainer. Le versioni dannose sono state diffuse dalle 6:51 alle 13:13 (MSK), dopo di che sono state bloccate dall'amministrazione di PyPI. L'infrastruttura, l'API, i servizi vocali e la piattaforma Telnyx non hanno subito danni.

La compromissione è avvenuta nell'ambito di un attacco su più larga scala alla supply chain da parte di TeamPCP, durante il quale sono stati compromessi recentemente i pacchetti Python LiteLLM e Trivy, è stato integrato del codice dannoso nel plugin OpenVSX Checkmarx e un verme malevolo è stato inserito in 68 pacchetti nel repository NPM. La chiave RSA utilizzata per crittografare i dati inviati corrispondeva alle chiavi utilizzate in altri attacchi del gruppo TeamPCP.

Nelle versioni create dagli aggressori è stato integrato un codice malevolo, che è stato inserito nel file "_client.py" e attivato al momento dell'importazione del modulo. Dopo l'attivazione, server veniva scaricato un file audio ringtone.wav per sistemi Unix-like e hangup.wav per Windows. Questi file sono stati riprodotti con successo come audio, ma contenevano gestori malevoli nascosti tramite steganografia.

Sulla piattaforma Windows, il gestore malevolo veniva salvato nel sistema come "%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\msbuild.exe" e veniva eseguito ad ogni accesso. Su macOS e Linux veniva effettuata la ricerca e l'invio di chiavi SSH, credenziali, contenuti delle variabili d'ambiente, token di accesso all'API, parametri di connessione ai servizi cloud AWS, GCP, Azure e K8s, chiavi dei portafogli crittografici, password per i database, ecc. I dati trovati venivano crittografati utilizzando gli algoritmi AES-256-CBC + RSA-4096 e inviati tramite una richiesta HTTP POST a un host esterno.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS - ProHoster