VMTech
Razgovarajmo

Lažni Twilio bezbednosni test u npm paketu ciljao pristupne tokene

Lažni Twilio bezbednosni test u npm paketu ciljao pristupne tokene

Istraživači kompanije ReversingLabs otkrili su zlonamerni npm paket tw-pkgprobe-7731, koji se predstavljao kao ovlašćeni bezbednosni test za programere koji integrišu Twilio. Nalog twdepprobe7731 objavio je ukupno 11 verzija tokom približno 45 minuta sredinom avgusta 2026, a verzija 1.0.4 pokušavala je da izvuče promenljive process.env.ACCOUNT_SID i process.env.AUTH_TOKEN.

Maskiranje kao istraživanje u okviru bug bounty programa

Početna verzija paketa tvrdila je, kroz komentare u kodu, da je reč o autorizovanom istraživačkom alatu za Twilio HackerOne program. Navodilo se da radi samo u Twilio serverless sandboxu, prikuplja lokalni kontekst procesa i hosta i ne preduzima destruktivne radnje.

Izvršavanje je počinjalo proverom da li se paket nalazi u Twilio razvojnom okruženju. Ako uslov nije ispunjen, kod se odmah završavao. Kada je provera prolazila, paket je prikupljao promenljive okruženja, podatke o montiranim sistemima datoteka, privremenim folderima i različitim konfiguracijama, a zatim ih slao preko webhooka.

Promene funkcionalnosti kroz izdanja

Verzije 1.0.1, 1.0.2 i 1.0.3 bile su usmerene na programere koji koriste Twilio API-je. Tražile su foldere povezane sa određenim Twilio Account SID vrednostima i nisu preduzimale akciju ako je postojao folder sa jednim specifičnim SID nazivom.

Kada su pronađeni odgovarajući ciljni folderi, kod je pretraživao instalirane npm pakete i direktorijume node_modules. Potom je pokušavao da ubaci prilagođeni npm PoC paket, kreirajući datoteke package.json i index.js. U verziji 1.0.4 dodata je krađa Twilio pristupnih podataka, što bi napadaču potencijalno omogućilo autorizaciju naplate i pokretanje komunikacija.

Poslednje tri verzije, 1.0.8, 1.1.0 i 1.1.1, odbacile su prethodno dodate zlonamerne mogućnosti i vratile osnovni profil provere iz verzije 1.0.0. Dve poslednje verzije ipak su prikupljale OSINT podatke proveravanjem Twilio hostova, uključujući support-api.us1.twilio.com, kafka-ui.au1.twilio.com i litellm.ai-services.corp.twilio.com, kao i AWS metadata endpointa na adresi 169.254.169.254.

Šta timovi mogu da provere

ReversingLabs navodi da objavljena izdanja nisu sledila Twilio smernice za bezbednosna istraživanja na HackerOne platformi. Iako su pojedine funkcije bile okružene bezazlenim kodom, nije bilo ozbiljnog pokušaja zamagljivanja aktivnosti, typosquattinga niti predstavljanja naloga kao legitimnog.

Timovi koji koriste npm i Twilio treba da proveravaju zavisnosti po pojedinačnim verzijama, a ne samo po nazivu paketa, i da ograniče dostupnost kredencijala u razvojnim i build okruženjima. Nadzor nad neočekivanim webhook zahtevima i pristupom metapodacima infrastrukture može pomoći da se ovakav pokušaj uoči pre nego što pristupni tokeni napuste okruženje.

#cybersecurity#npmsecurity#supplychain#twilio
Otvorena analitika
Na sajtu 4 pregleda
min čitanja 3 22.09.2026
Na Instagramu 3 pregleda
Na Instagramu 1 doseg
Instagram

Lažni Twilio bezbednosni test u npm paketu ciljao pristupne tokene

Otvorite objavu na Instagramu ↗