Вредоносный npm-пакет маскируется под программу поиска уязвимостей Twilio, крадет учетные данные

кибербезопасность Twilio Npm вредоносное по утечка данных разработчики thehackernews.com

Обнаружен вредоносный npm-пакет “tw-pkgprobe-7731”, нацеленный на разработчиков Twilio. Украдены учетные данные и системные данные. Изучите детали атаки и защиты.

Исследователи в области кибербезопасности раскрыли детали вредоносного npm-пакета под названием “tw-pkgprobe-7731”, который маскируется под инструмент безопасности, нацеленный на разработчиков, интегрирующих Twilio в свои приложения, и при этом незаметно пытается собирать конфиденциальные данные.
Пакет “tw-pkgprobe-7731” был впервые загружен в реестр npm в середине августа 2026 года учетной записью npm под названием “twdepprobe7731”. Всего 11 версий пакета были опубликованы в быстрой последовательности в один день в течение примерно 45 минут. Учетная запись пользователя npm на момент написания статьи больше не существует.
“Первая версия tw-pkgprobe-7731 представлялась как авторизованный инструмент для исследования безопасности”, — заявила исследователь ReversingLabs Луция Валентич в отчете, опубликованном сегодня.
“Комментарии внутри пакета описывают его как ‘Авторизованный инструмент для исследования уязвимостей (программа Twilio HackerOne)’, который ‘работает только в песочнице упаковщика Twilio без сервера’ и ‘собирает локальный контекст процессов/хоста и записывает его рядом с собой; без деструктивных действий'”.
При выполнении пакет сначала проверяет, является ли текущая среда средой разработки Twilio. Если это не так, он немедленно завершает работу.
Если проверка пройдена, вредоносное ПО извлекает переменные среды вместе с системными деталями, такими как точки монтирования, временные папки и различные конфигурации. Собранная информация затем эксфильтруется через веб-хук.
Последующие версии npm-пакета (а именно версии 1.0.1, 1.0.2 и 1.0.3) были нацелены на разработчиков, использующих API Twilio, в частности, искали папки, связанные с конкретными идентификаторами учетных записей Twilio (SID). Самое важное, что он избегал каких-либо действий, если существовала папка с определенным именем SID.
“В противном случае, если были найдены соответствующие целевые папки, он сканировал установленные npm-пакеты и node_modules для внедрения пользовательского npm PoC-пакета, создавая package.json и index.js внутри”, — пояснили в ReversingLabs.
Сообщается, что версия 1.0.4 добавила возможность эксфильтрации process.env.ACCOUNT_SID и process.env.AUTH_TOKEN, что фактически компрометировало учетные данные жертвы Twilio и потенциально позволяло злоумышленнику авторизовать биллинг и инициировать связь.
Однако последние три версии (т.е. 1.0.8, 1.1.0 и 1.1.1) “вернулись к базовому профилю зондирования пакета, как в версии 1.0.0”, отказавшись от вредоносной функциональности, внедренной в предыдущих итерациях.
Кроме того, было обнаружено, что последние две версии проводят сбор OSINT, зондируя различные хосты, связанные с Twilio, такие как support-api.us1.twilio[.]com, kafka-ui.au1.twilio[.]com и litellm.ai-services.corp.twilio[.]com, даже извлекая метаданные AWS, расположенные по адресу “169.254.169[.]254/latest/meta-data/”.
Учитывая эти необычные изменения курса, неясно, каковы конечные цели и был ли пакет опубликован в рамках программы поиска ошибок. Однако ReversingLabs заявили, что версии пакета не соответствовали руководящим принципам Twilio по поиску ошибок, перечисленным на HackerOne.
“Другими словами, эти пакеты явно нарушают основные принципы исследования безопасности, установленные Twilio, что предполагает наличие вредоносных намерений”, — сказал Валентич. “Хотя злоумышленник, стоящий за кампанией, пытался маскировать вредоносные функции в определенных выпусках, окружая их кажущимися безобидными функциями и кодом, они не предприняли реальных усилий, чтобы скрыть вредоносный код или свою деятельность”.
“Отсутствует обфускация, тайпоскваттинг или попытка сделать публикующий npm-аккаунт легитимным — тактики, которые мы регулярно видели в предыдущих кампаниях. Это говорит о том, что за вредоносной кампанией, нацеленной на разработчиков Twilio, стоит менее изощренный злоумышленник”.

*Facebook, *Instagram и *WhatsApp принадлежат компании *Meta Platforms Inc., деятельность которой признана экстремистской и запрещена на территории Российской Федерации.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: