Komprometimi i paketës PyPI Telnyx

Zhvilluesit e platformës VoIP Telnyx të paralajmërojnë përdoruesit për komprometimin e paketës telnyx në depot PyPI, e cila ka 756 mijë shkarkime në muaj dhe ofron SDK për akses në API-në Telnyx nga programet në gjuhën Python. Më 27 Mars, sulmuesit arritën të publikojnë dy versione të dëmshme telnyx 4.87.1 dhe 4.87.2, duke fituar akses në PyPI pas kapjes së kredencialeve të menaxherit. Versionet e dëmshme u shpërndanë nga ora 6:51 deri në 13:13 (MSK), pas së cilës u bllokuan nga administrata e PyPI. Infrastruktura, API, shërbimet vokale dhe platforma Telnyx nuk u dëmbean.

Komprometimi u realizua gjatĂ« njĂ« sulmi mĂ« tĂ« gjerĂ« tĂ« zinxhirit tĂ« furnizimit nga TeamPCP, gjatĂ« tĂ« cilit u komprometuan paketa Python LiteLLM dhe Trivy, si dhe u integrua kod i dĂ«mshĂ«m nĂ« shtesĂ«n OpenVSX Checkmarx dhe u fut njĂ« krimb i dĂ«mshĂ«m nĂ« 68 paketa nĂ« depot NPM. ÇelĂ«si RSA i pĂ«rdorur pĂ«r enkriptimin e tĂ« dhĂ«nave tĂ« dĂ«rguara pĂ«rputhej me çelĂ«sat e pĂ«rdorur nĂ« sulme tĂ« tjera nga grupi TeamPCP.

Në versionet e formuara nga sulmuesit u integrua një kod i dëmshëm, i cili u integrua në skedarin "_client.py" dhe u aktivizua gjatë importimit të modulit. Pas aktivizimit me serverësh sulmuesit shkarkuan një skedar zanor ringtone.wav për sistemet Unix-like dhe hangup.wav për Windows. Këto skedarë u luajtën me sukses si zëra, por përmbanin menaxherë të fshehtë të dëmshëm të integruar përmes steganografisë.

Në platformën Windows, menaxheri i dëmshëm ruhej në sistem si "%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\msbuild.exe" dhe u aktivizua me çdo hyrje. Në macOS dhe Linux u krye një kërkim dhe dërgesë e çelësave SSH, kredencialeve, përmbajtjes së variablave të mjedisit, tokeneve të aksesit në API, parametrave të lidhjes me shërbimet cloud AWS, GCP, Azure dhe K8s, çelësat e portofolëve kripto, fjalëkalimeve për DBMS etj. Të dhënat e zbuluara u enkriptuan duke përdorur algoritmat AES-256-CBC + RSA-4096 dhe u dërguan përmes një kërkese HTTP POST në një host të jashtëm.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster