Исследователи из SafeDep предупредили о взломе Python-пакета telnyx на PyPI

1 мин
Исследователи из SafeDep предупредили о взломе Python-пакета telnyx на PyPI

Хакеры из группы TeamPCP взломали известный Python SDK Telnyx, насчитывающий более 740 тыс. скачиваний в месяц. Злоумышленники опубликовали версии 4.87.1 и 4.87.2, в которых содержится вредоносный код для кражи данных.

Пакет Telnyx используется для интеграции VoIP, SMS, MMS, WhatsApp, факса и IoT в приложения. Первыми атаку заметили компании Aikido, Socket и Endor Labs. Сообщается, что вредоносный исходник спрятан в файле telnyx/_client.py и запускается при импорте модуля, не нарушая работу легитимных функций. Он использует стеганографию в WAV-файлах для доставки полезной нагрузки.

На Linux и macOS он загружает файл ringtone.wav с сервера C2, в котором скрыт зашифрованный payload, крадущий SSH-ключи, учётные информация, облачные токены и криптокошельки. На Windows скачивается hangup.wav, из которого извлекается исполняемый файл msbuild.exe. Он копируется в папку автозагрузки (%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup) и запускается при входе.

Предполагается, что злоумышленники получили доступ к Telnyx через украденные учётные данные PyPI. Вредоносные версии распространялись до 13 ч. 13 мин. 27 марта, затем PyPI их заблокировал. Инфраструктура Telnyx не пострадала.

Разработчикам советуют срочно откатиться на версию 4.87.0, а любые системы с установленными версиями 4.87.1/4.87.2 считать скомпрометированными. Пострадавшим пользователям рекомендуют сменить все пароли, ключи и токены.

Читают сейчас

Апдейт Raspberry Pi Connect: теги устройств, экранная клава и обязательная 2FA для организаций

1 час назад

Апдейт Raspberry Pi Connect: теги устройств, экранная клава и обязательная 2FA для организаций

Raspberry Pi выпустила обновление Connect — сервиса удалённого доступа к одноплатникам. Авторы добавили теги для удобной группировки устройств, экранную клавиатуру для работы со смартфона или планшета

Microsoft натравила 100 ИИ-агентов на Windows и нашла 16 новых уязвимостей

1 час назад

Microsoft натравила 100 ИИ-агентов на Windows и нашла 16 новых уязвимостей

Microsoft показала агентную систему поиска уязвимостей под кодовым именем MDASH (multi-model agentic scanning harness — мультимодельная агентная обвязка для сканирования). С ее помощью в майском Patch

Anthropic расширил лимиты подписки Claude и api-кредит для агентов. Но довольны не все

2 часа назад

Anthropic расширил лимиты подписки Claude и api-кредит для агентов. Но довольны не все

13 мая Anthropic заявил сразу две новости для платных подписчиков Claude. Во-первых, недельные лимиты на использование Claude Code выросли на 50% — изменение действует уже сейчас и продержится до 13 и

«Hello Universe»: космическая SoC нового поколения от НАСА начала проходить испытания

3 часа назад

«Hello Universe»: космическая SoC нового поколения от НАСА начала проходить испытания

Инициатива НАСА «Высокопроизводительные вычисления для космических полётов» [High Performance Spaceflight Computing] направлен на радикальное повышение вычислительной мощности космических аппаратов. Д

Anthropic добавила программный интерфейс-кредит подписчиĸам Claude: $20–200 в месяц на программное использование

3 часа назад

Anthropic добавила программный интерфейс-кредит подписчиĸам Claude: $20–200 в месяц на программное использование

С 15 июня 2026 года подписчиĸи Pro, Max и Team получат отдельный ежемесячный ĸредит на программное использование Claude — он не связан с лимитами главный подписĸи. Ознакомиться далее