Le SDK de voix IA « Telnyx » a été compromis dans le cadre de la campagne TeamPCP

0
123

JFrog Security Research vient de mettre au jour une faille majeure affectant la bibliothèque PyPI de telnyx, un SDK essentiel utilisé par les développeurs pour intégrer des agents vocaux IA et des services de messagerie dans leurs applications.

Tribune – Avec plus de 3,8 millions de téléchargements au total et près de 700 000 utilisateurs mensuels, telnyx est la principale alternative à Twilio pour les entreprises souhaitant mettre en place des flux de travail IA hautement performants. Cette compromission, attribuée au groupe de cybercriminels TeamPCP, fait suite à leur récente attaque très médiatisée contre la bibliothèque litellm en début de semaine.

Bien que PyPI ait désormais mis le package en quarantaine, le « rayon d’action » d’un SDK de cette envergure est considérable, exposant potentiellement des identifiants sensibles et l’infrastructure interne de milliers d’environnements.

Vous trouverez l’analyse technique complète et les indicateurs de compromission (IoC), ainsi que plus de détails ICI

Pourquoi cette découverte est importante :

  • Une conception sophistiquée : pour échapper à la détection, les attaquants ont dissimulé leur charge malveillante à l’intérieur de fichiers WAV (audio) valides. Le logiciel malveillant télécharge un fichier de « sonnerie » ou de « raccrochage », extrait le code malveillant des trames audio et l’exécute, imitant ainsi le comportement légitime d’un SDK vocal.
  • La campagne « TeamPCP » : JFrog a confirmé le lien avec des attaques précédentes visant les écosystèmes NPM, PyPI et GitHub grâce à des clés de chiffrement RSA identiques. Cela s’inscrit dans le cadre d’une opération massive et coordonnée visant à « empoisonner la source » des outils de développement de l’IA.
  • L’effet multiplicateur « man-in-the-middle » : JFrog a découvert que le logiciel malveillant utilise le protocole HTTP non sécurisé. Cela signifie que tout attaquant de type « man-in-the-middle » sur un réseau local peut désormais « profiter » de l’infection pour détourner le système. Ainsi, même si ces URL de charge utile sont actuellement inactives, il reste extrêmement dangereux d’installer les versions malveillantes de telnyx.