网易首页 > 网易号 > 正文 申请入驻

Telnyx 2个版本被投毒:30万日活库竟把木马藏进WAV文件

0
分享至

一个日均下载30万次的Python库,在3月27日那天,把恶意代码塞进了两个正式版本。攻击者没选什么高深的技术路线——他们把第二阶段的木马二进制文件,藏进了WAV音频文件的噪声里。

这种手法像什么?就像把接头暗号录进一首流行歌,放到音乐平台等人来取。Telnyx的用户们直到SafeDep发出警报,才意识到自己的依赖列表里埋了雷。

被污染的版本长什么样

出问题的两个版本号是4.87.1和4.87.2,发布时间在2026年3月27日。恶意代码被注入到telnyx/_client.py这个核心文件里,位置选得很刁钻——这是几乎所有调用该库的应用都会加载的入口。

根据SafeDep的技术分析,攻击链分两步走:第一阶段,被篡改的Python代码会从远程服务器下载一个WAV文件;第二阶段,从这段音频的频谱数据里提取出隐藏的可执行文件。Windows系统上,这个文件会被写成持久化的木马;Linux和macOS上,它直接动手收割凭证。

这种"音频隐写"(Steganography)的技术门槛不算高,但选在这里很鸡贼。WAV文件在流量监控里看起来人畜无害,很多安全工具不会深度扫描音频内容。攻击者相当于利用了"格式信任"——你看到.wav后缀,下意识觉得这是媒体文件,不是可执行代码。

为什么是Telnyx


Telnyx本身是个正经的通信基础设施服务商。他们的Python库封装了对Telnyx REST API的调用,主要功能是让开发者能在应用里集成语音、短信和AI Agent能力。官网描述很直白:"内置全球电信基础设施的语音AI Agent"。

这个库的用户画像决定了攻击价值。每月100万+的下载量里,大量是企业级通信服务、呼叫中心系统、语音机器人平台。这些系统的共同点是:服务器权限高、数据敏感、且往往直接暴露在互联网边缘。

PyPI作为Python生态的中央仓库,长期以来都是供应链攻击的重灾区。2023年的PyTorch事件、2024年的ultralytics篡改,攻击者越来越熟练地利用"版本号信任"——用户看到4.87.2比4.87.0新,自然倾向于升级,很少会去核对代码哈希。

Telnyx的月活数据(100万+下载)让它成了高价值目标,但攻击者的真正猎物是下游那些集成语音API的企业系统。

发现与响应的时间线

3月27日当天,两个恶意版本被先后推送到PyPI。同一天,SafeDep的监控系统触发警报——他们的做法是对比相邻版本的代码差异,标记出异常的文件修改。这种"增量审计"在供应链安全里越来越常见,但覆盖率仍然有限。

目前PyPI官方已经下架了这两个版本。但对于已经安装的用户,问题还没结束:pip默认会缓存下载的包,如果你的requirements.txt里写着telnyx==4.87.1,或者某个间接依赖锁定了这个版本,恶意代码可能还躺在你的虚拟环境里。


检查方法很简单:找到你的site-packages/telnyx/_client.py,搜索是否有可疑的网络请求代码,特别是涉及.wav下载或二进制执行的片段。更稳妥的做法是锁定到4.87.0或更早的已知干净版本,同时检查环境中是否残留了异常的可执行文件。

音频隐写:老技术的新场景

把代码藏进WAV不是这次攻击的首创,但用在PyPI供应链里还算新鲜。技术上,WAV格式的PCM音频数据是未压缩的,攻击者可以把任意字节序列直接写入采样值,只要保持文件头合法,播放器就能正常"播放"一段噪音。

这种手法的隐蔽性在于多层绕过:防火墙看到HTTP(S)下载WAV,不会警觉;静态分析工具看到Python代码里写"下载音频文件",也不会直接报警;直到运行时的动态行为监控,才能发现这段"音频"被读进了内存并执行。

对于防御方,这提出了一个尴尬的问题:你的安全工具链里,有没有对"下载的媒体文件"做内容熵分析?大多数团队没有。攻击者赌的就是这个盲区。

供应链安全的残酷现实是:你信任的每个依赖项,都是别人的攻击面。

这次事件留下一个悬而未决的疑问——攻击者是如何获得Telnyx的PyPI发布权限的?是开发者凭证泄露,还是CI/CD管道被入侵,抑或更复杂的供应链上游污染?Telnyx官方尚未发布详细的事后分析,而这类"权限怎么丢的"问题,往往比"代码怎么写的"更难对外公开。

你的项目依赖列表里,有多少个像Telnyx这样"看起来靠谱"的库,上一次审计它们的版本变更记录是什么时候?

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
欧盟对乌第50批军援规模庞大,克林顿坦言俄乌冲突是美国责任

欧盟对乌第50批军援规模庞大,克林顿坦言俄乌冲突是美国责任

史政先锋
2026-03-30 19:29:19
震惊!浙大博士孟伟自曝时日无多,直播猛灌酒呲牙,状态吓坏网友

震惊!浙大博士孟伟自曝时日无多,直播猛灌酒呲牙,状态吓坏网友

川渝视觉
2026-03-29 21:27:07
打破欧美日垄断,张雪机车两天夺两冠,直播间涌入6000多人!公司估值超10亿元,创始人草根出身,20年前湖南卫视纪录片刷屏

打破欧美日垄断,张雪机车两天夺两冠,直播间涌入6000多人!公司估值超10亿元,创始人草根出身,20年前湖南卫视纪录片刷屏

每日经济新闻
2026-03-30 18:16:10
中国银行副行长刘承钢:把握大量定期存款到期有利时机,有效对冲资产收益下行压力

中国银行副行长刘承钢:把握大量定期存款到期有利时机,有效对冲资产收益下行压力

北京商报
2026-03-30 18:07:56
一对母女同框征婚火了!母亲3万8、女儿8万8,网友神评笑翻全网

一对母女同框征婚火了!母亲3万8、女儿8万8,网友神评笑翻全网

行者聊官
2026-03-30 12:53:10
致1人死亡!博罗石湾一工业园被挂牌督办

致1人死亡!博罗石湾一工业园被挂牌督办

南方都市报
2026-03-30 09:54:57
从杨主席访伊朗受怠慢,聊聊如今为何有伊朗人称我们“秦腔穷”?

从杨主席访伊朗受怠慢,聊聊如今为何有伊朗人称我们“秦腔穷”?

阿胡
2026-03-30 12:52:29
接陌生电话不要先出声

接陌生电话不要先出声

大象新闻
2026-03-29 07:29:10
李荣浩公开讨伐不到48小时,单依纯过往被扒,身体隐疾是冰山一角

李荣浩公开讨伐不到48小时,单依纯过往被扒,身体隐疾是冰山一角

阿纂看事
2026-03-30 17:35:47
米莱高调宣布:我将阿根廷的贫困率降低了27%,全靠尊重产权和市场经济

米莱高调宣布:我将阿根廷的贫困率降低了27%,全靠尊重产权和市场经济

风向观察
2026-03-30 14:33:04
挣了老百姓几个亿,死后却被人排长队送别,他做对了什么?

挣了老百姓几个亿,死后却被人排长队送别,他做对了什么?

李昕言温度空间
2026-03-28 15:50:27
刚送别张雪峰,11岁女儿收到第一张江湖令!

刚送别张雪峰,11岁女儿收到第一张江湖令!

职场火锅
2026-03-30 15:42:03
殡葬新规3月30日起实施 新规明确不全面禁止土葬

殡葬新规3月30日起实施 新规明确不全面禁止土葬

闪电新闻
2026-03-30 11:46:27
贵州茅台时隔近两年半再提价,飞天茅台自营体系零售价调整为1539元/瓶

贵州茅台时隔近两年半再提价,飞天茅台自营体系零售价调整为1539元/瓶

界面新闻
2026-03-30 20:29:15
“不要国王!”遭遇“全球羞辱时刻”,“不满意率”创新高,特朗普仍在“嘴硬”……

“不要国王!”遭遇“全球羞辱时刻”,“不满意率”创新高,特朗普仍在“嘴硬”……

新民周刊
2026-03-30 15:36:19
6月1号起,车管所跟你关系不大了

6月1号起,车管所跟你关系不大了

音乐时光的娱乐
2026-03-30 15:57:27
伊朗:美军撤离伊边境邻近地区,美多架预警机和加油机被击落,多处仓库被摧毁,未来更多高价值目标将被列入打击名单

伊朗:美军撤离伊边境邻近地区,美多架预警机和加油机被击落,多处仓库被摧毁,未来更多高价值目标将被列入打击名单

鲁中晨报
2026-03-30 07:09:20
盘点:战争满30日,伊朗被斩首高官全名单!下一个会是谁?

盘点:战争满30日,伊朗被斩首高官全名单!下一个会是谁?

大江看潮
2026-03-30 10:03:00
注意!广东部分地区将有10级以上雷暴大风

注意!广东部分地区将有10级以上雷暴大风

广东发布
2026-03-30 22:19:21
泽连斯基获诺贝尔和平奖提名,俄罗斯著名博主发出悲观论调

泽连斯基获诺贝尔和平奖提名,俄罗斯著名博主发出悲观论调

史政先锋
2026-03-30 14:56:15
2026-03-30 23:16:49
薛定谔的BUG
薛定谔的BUG
有态度网友ytd
473文章数 25关注度
往期回顾 全部

科技要闻

一句谎言引发的硅谷血案

头条要闻

女子借公司500万维权14年收回1.2万:连利息零头都不够

头条要闻

女子借公司500万维权14年收回1.2万:连利息零头都不够

体育要闻

想进世界杯,意大利还要过他这一关

娱乐要闻

全红婵聊到体重哭了,每天只吃一顿饭

财经要闻

本轮地缘冲突,A股凭什么走出独立行情

汽车要闻

限时12.58万起 银河星耀8远航家系列上市

态度原创

时尚
亲子
本地
手机
教育

白瞎了这张脸?演技好,人品渣

亲子要闻

孩子眼睛出现这些现象,一定要警惕!

本地新闻

用Color Walk的方式解锁城市春日

手机要闻

两款至尊版机型即将到来,或为一加和REDMI旗下

教育要闻

妈妈不要怕,有我在,你的儿子女儿会平安快乐长大!

无障碍浏览 进入关怀版