PyPI снова под ударом: на этот раз жертвой стал пакет telnyx
TeamPCP продолжают методично «разваливать» экосистему Python. Очередной неприятный инцидент: компрометация популярного пакета telnyx. Хуже всего то, что вредоносный код залетел прямо в официальные релизы, а не в какой-то сомнительный форк.
Всё срабатывает банально от обычного import. Никаких лишних телодвижений от разработчика не нужно — просто подключил библиотеку, а скрипт уже крадёт твои SSH-ключи, токены, данные из .env и доступы к криптокошелькам. Данные шифруются и уходят атакующим, а зловред закрепляется в системе для дальнейшего распространения.
Это часть масштабной операции против инструментов разработки. Цепочка выглядит пугающе логично: взломали Trivy → украли CI/CD токены → отравили npm (CanisterWorm) → добрались до PyPI (LiteLLM, telnyx).
Один ошибочный pip install может стоить полного доступа к инфраструктуре.
Post #465
167
- 😱 1