Исследователи кибербезопасности выявили зловредный npm-пакет под названием tw-pkgprobe-7731, который скрывается под маской инструмента для изучения безопасности Twilio. Этот пакет, опубликованный в августе 2026 года, может похищать конфиденциальные данные разработчиков.
Предыстория и контекст
Пакет tw-pkgprobe-7731 был загружен в реестр npm менее чем за 45 минут сразу в 11 версиях под аккаунтом twdepprobe7731, который больше не существует. Разработчики Twilio, использующие API для интеграции с этой платформой, стали целью данного зловреда.
Детали атаки
При активации пакет проверяет, находится ли он в среде разработки Twilio. Если это не так, он завершает работу. Если проверка проходит, зловред начинает извлекать переменные окружения и данные системы, которые затем передаются через webhook. Последние версии пакета включали возможности для компрометации учетных данных Twilio, таких как ACCOUNT_SID и AUTH_TOKEN, что позволяет злоумышленнику потенциально контролировать действия на счете.
Исследования показали, что в более поздних версиях пакет снижает свою активность, возвращаясь к базовой функции обнаружения процессов. Тем не менее, некоторые версии продолжали собирать разведывательную информацию, проверяя различные хосты Twilio.
Что это значит для разработчиков
Для разработчиков, работающих с Twilio, это предупреждение о потенциальной угрозе: при интеграции сторонних пакетов необходимо тщательно проверять их репутацию и источники. Неправильное использование npm-пакетов может привести к серьезным инцидентам, если разработчики не следят за событиями в сфере безопасности.
В дальнейших действиях рекомендуется избегать незнакомых или подозрительных пакетов, особенно если они не соответствуют стандартам разработки GitHub и других платформ. Актуальные обновления и патчи также стоит применять незамедлительно.