Compromiterea pachetului PyPI Telnyx

Dezvoltatorii platformei VoIP Telnyx au avertizat utilizatorii cu privire la compromiterea pachetului telnyx din depozitul PyPI, care are 756 de mii de descărcări pe lună și furnizează un SDK pentru a accesa API-ul Telnyx din programele scrise în Python. Pe 27 martie, atacatorii au reușit să publice două versiuni malițioase telnyx 4.87.1 și 4.87.2, obținând acces la PyPI după ce au capturat acreditivul curatorului. Versiunile malițioase au fost distribuite între 6:51 și 13:13 (MSK), după care au fost blocate de administrația PyPI. Infraestrucura, API-ul, serviciile vocale și platforma Telnyx nu au fost afectate.

Compromiterea a avut loc în cadrul unui atac mai amplu asupra lanțului de aprovizionare al TeamPCP, în cadrul căruia în zilele recente au fost compromise pachetele Python LiteLLM și Trivy, iar cod malițios a fost integrat în extensia OpenVSX Checkmarx și un vierme malițios a fost implementat în 68 de pachete din depozitul NPM. Cheia RSA folosită pentru criptarea datelor transmise coincide cu cheile utilizate în alte atacuri ale grupului TeamPCP.

Versiunile create de atacatori au integrat un cod malițios, care a fost inclus în fișierul „_client.py” și s-a activat la importul modulului. După activare, servere atacatorii descărcau un fișier audio ringtone.wav pentru sisteme Unix-like și hangup.wav pentru Windows. Aceste fișiere erau redate cu succes ca sunete, dar conțineau handler-e malițioase integrate prin steganografie.

Pe platforma Windows, handler-ul malițios era salvat în sistem ca „%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\msbuild.exe” și era lansat la fiecare autentificare. În macOS și Linux se efectua căutarea și trimiterea cheilor SSH, acreditivelor, conținutului variabilelor de mediu, token-urilor de acces API, parametrilor de conectare la serviciile cloud AWS, GCP, Azure și K8s, cheilor din portofelele cripto, parolelor pentru SGBD etc. Datele descoperite erau criptate folosind algoritmii AES-256-CBC + RSA-4096 și trimise printr-un POST HTTP către un host extern.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster