Исследователи кибербезопасности раскрыли подробности вредоносного пакета npm под названием «tw-pkgprobe-7731», который маскируется под инструмент безопасности, нацеленный на разработчиков, интегрирующих Twilio в свои приложения, одновременно пытаясь скрытно собрать конфиденциальные данные. Пакет под названием «tw-pkgprobe-7731» был впервые загружен в реестр npm в середине августа 2026 года с помощью учетной записи npm с именем «twdepprobe7731». Пакет под названием «tw-pkgprobe-7731» был впервые загружен в реестр npm в середине августа 2026 года с помощью учетной записи npm с именем «twdepprobe7731». Всего в один и тот же день в течение примерно 45 минут было опубликовано подряд 11 версий пакета. Учетная запись пользователя npm на момент написания больше не существует. «Первая версия tw-pkgprobe-7731 представляла собой авторизованный исследовательский зонд безопасности», — заявила исследователь ReversingLabs Люсия Валентич в опубликованном сегодня отчете. «Комментарии внутри пакета описывают его как «авторизованный исследовательский зонд для выявления ошибок (программа Twilio HackerOne)», который «работает только внутри изолированной программной среды бессерверного упаковщика Twilio» и «собирает контекст локального процесса/хоста и записывает его рядом с собой; никаких деструктивных действий». При выполнении пакет сначала проверяет, является ли текущая среда средой разработки Twilio. Если это не так, он немедленно завершает работу. Если проверка пройдена, вредоносная программа приступает к извлечению переменных среды вместе с такими сведениями о системе, как монтирование, временные папки и различные конфигурации. Собранная информация затем передается через вебхук. Было обнаружено, что последующие версии пакета npm (а именно версии 1.0.1, 1.0.2 и 1.0.3) ориентированы на разработчиков, использующих API-интерфейсы Twilio, в частности на поиск папок, привязанных к конкретным строковым идентификаторам учетной записи Twilio (SID). Самое главное, он не предпринимает никаких действий, если существует папка с определенным именем SID.
Источник: The Hacker News — https://thehackernews.com/2026/09/malicious-npm-package-poses-as-twilio.html
Комментарии