Группа TeamPCP разместила на Python Package Index (PyPI) две вредоносные версии пакета Telnyx — 4.87.1 и 4.87.2, что угрожает безопасности разработчиков и пользователей. Эти версии содержат вредоносное ПО для сбора учетных данных и были загружены 27 марта 2026 года.
Что произошло
На данный момент PyPI временно заблокирован. Исследования от таких компаний, как Aikido, SafeDep и Socket, показывают, что вредоносный код внедрен в файл telnyx/_client.py, что позволяет ему срабатывать при импорте пакета в приложения Python. Уязвимыми являются системы Windows, Linux и macOS.
Технические детали атаки
Малварь использует аудиостеганографию, чтобы скрыть завершающую часть атаки в .WAV файлах, минимизируя шансы быть замеченной антивирусами. Например, на Windows программа скачивает файл hangup.wav с удаленного сервера, извлекает из него исполняемый файл и помещает его в папку автозагрузки под именем msbuild.exe. Это запускает его при каждом входе в систему.
Исследователи из Socket описали, как атака проходит в три этапа: через аудиофайлы передается зловредный код, затем выполняется сбор данных, которые отправляются на удаленный сервер в зашифрованном виде. TeamPCP целенаправленно использует пакеты с большими базами пользователей для расширения охвата атак и получения доступа к sensitive данным.
Рекомендации для разработчиков
Разработчикам настоятельно рекомендуется отследить использование пакета Telnyx и немедленно вернуться к безопасной версии 4.87.0. Необходимо провести оценку программного окружения на наличие вредоносных изменений и избегать подозрительных зависимостей. Защита систем от уязвимостей должна стать приоритетной задачей для каждой компании, работающей с Python.