Zhvilluesit e platformës VoIP Telnyx informuan përdoruesit për komprometimin e paketës telnyx në depozitorinë PyPI, e cila ka rreth 756 mijë shkarkime në muaj dhe ofron SDK për të aksesuar API-në Telnyx nga programet në gjuhën Python. Më 27 mars, sulmuesit arritën të publikojnë dy versione të dëmshme telnyx 4.87.1 dhe 4.87.2, duke marrë akses në PyPI pas kapjes së kredencialeve të mbikëqyrësit. Versionet e dëmshme u shpërndanë nga ora 6:51 deri në 13:13 (MSK), pas së cilës u bllokuan nga administrata e PyPI. Infrastrukturat, API, shërbimet vokale dhe platforma Telnyx nuk pësuan dëme.
Komprometimi u realizua gjatĂ« njĂ« sulmi mĂ« tĂ« gjerĂ« tĂ« zinxhirit tĂ« furnizimit nga TeamPCP, gjatĂ« tĂ« cilit u komprometuan paketa Python LiteLLM dhe Trivy, si edhe u integrua kod i dĂ«mshĂ«m nĂ« shtesĂ«n OpenVSX tĂ« Checkmarx dhe u infiltrua njĂ« virus nĂ« 68 paketa nĂ« depozitorinĂ« NPM. ĂelĂ«si RSA i pĂ«rdorur pĂ«r enkriptimin e tĂ« dhĂ«nave tĂ« dĂ«rguara pĂ«rputhej me çelĂ«sat qĂ« ishin pĂ«rdorur nĂ« sulme tĂ« tjera tĂ« grupit TeamPCP.
Në versionet e formuara nga sulmuesit ishte integruar një kod i dëmshëm, i cili ishte inkorporuar në skedarin "_client.py" dhe aktivizohej gjatë importit të modulit. Pas aktivizimit, servera sulmuesit shkarkonin një skedar audio ringtone.wav për sistemet Unix dhe hangup.wav për Windows. Këto skedarë u riprodhuan me sukses si audio, por përmbanin menaxherë të dëmshëm të fshehur duke përdorur steganografi.
Në platformën Windows, menaxheri i dëmshëm ruhej në sistem si "%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\msbuild.exe" dhe aktivizohej me çdo hyrje. Në macOS dhe Linux bëheshin kërkime dhe dërgime të çelësave SSH, kredencialeve, përmbajtjes së variablave të mjedisit, tokeneve të aksesit në API, parametrave të lidhjes me shërbimet cloud AWS, GCP, Azure dhe K8s, çelësave për portofolat kriptografikë, fjalëkalimeve për DBMS, etj. Të dhënat e gjetura ishin enkriptuar duke përdorur algoritme AES-256-CBC + RSA-4096 dhe ishin dërguar me një kërkesë HTTP POST në një hosts të jashtëm.
Burimi: opennet.ru
