Исследователи из SafeDep предупредили о взломе Python-пакета telnyx на PyPI

1 мин
Исследователи из SafeDep предупредили о взломе Python-пакета telnyx на PyPI

Хакеры из группы TeamPCP взломали известный Python SDK Telnyx, насчитывающий более 740 тыс. скачиваний в месяц. Злоумышленники опубликовали версии 4.87.1 и 4.87.2, в которых содержится вредоносный код для кражи данных.

Пакет Telnyx используется для интеграции VoIP, SMS, MMS, WhatsApp, факса и IoT в приложения. Первыми атаку заметили компании Aikido, Socket и Endor Labs. Сообщается, что вредоносный исходник спрятан в файле telnyx/_client.py и запускается при импорте модуля, не нарушая работу легитимных функций. Он использует стеганографию в WAV-файлах для доставки полезной нагрузки.

На Linux и macOS он загружает файл ringtone.wav с сервера C2, в котором скрыт зашифрованный payload, крадущий SSH-ключи, учётные информация, облачные токены и криптокошельки. На Windows скачивается hangup.wav, из которого извлекается исполняемый файл msbuild.exe. Он копируется в папку автозагрузки (%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup) и запускается при входе.

Предполагается, что злоумышленники получили доступ к Telnyx через украденные учётные данные PyPI. Вредоносные версии распространялись до 13 ч. 13 мин. 27 марта, затем PyPI их заблокировал. Инфраструктура Telnyx не пострадала.

Разработчикам советуют срочно откатиться на версию 4.87.0, а любые системы с установленными версиями 4.87.1/4.87.2 считать скомпрометированными. Пострадавшим пользователям рекомендуют сменить все пароли, ключи и токены.

Читают сейчас

Китайский разработчик роботов UBTech Robotics готов платить $18 млн в год главному учёному по робототехнике

48 минут назад

Китайский разработчик роботов UBTech Robotics готов платить $18 млн в год главному учёному по робототехнике

Китайская компания-разработчик человекоподобных роботов UBTech Robotics ищет главного учёного по робототехнике, предлагая зарплату до $18 млн в год. Компания указывает, что эта должность будет определ

Claude смог запустить промышленный CPU Intel на обычной материнской плате — ИИ полностью переписал BIOS

56 минут назад

Claude смог запустить промышленный CPU Intel на обычной материнской плате — ИИ полностью переписал BIOS

Моддер с форума Overclock.net с помощью Claude целиком переписал BIOS материнской платы ASUS Z790 и загрузил Windows 11 на серверном 12-ядерном процессоре Intel Bartlett Lake Core 9 273PQE, который In

В OpenClaw за полтора месяца нашли шесть дыр в одном модуле. И это не конец

1 час назад

В OpenClaw за полтора месяца нашли шесть дыр в одном модуле. И это не конец

В подсистеме подключения устройств OpenClaw — ИИ-агента с 348 000 звезд на GitHub — за шесть недель обнаружили шесть уязвимостей класса CWE-863 (некорректная авторизация). Последняя, CVE-2026-33579 с

В Steam тестируют аналитика FPS на конкретном ПК до покупки игры пользователем

1 час назад

В Steam тестируют аналитика FPS на конкретном ПК до покупки игры пользователем

Valve тестирует в Steam средство для анализа FPS на конкретном ПК до покупки игры пользователем, сообщил датамайнер dex3108 на форуме ResetEra, обнаруживший строки кода этой функции. Сама организация

Microsoft вложит $10 млрд в японские ИИ-проекты

2 часа назад

Microsoft вложит $10 млрд в японские ИИ-проекты

До 2029 года Microsoft планирует инвестировать $10 млрд в инфраструктуру искусственного интеллекта и облачных вычислений Японии, пишет местное информационное агентство Kyodo News со ссылкой на вице-пр