Detalle de la noticia

Ciberseguridad

Un paquete malicioso de npm se hace pasar por una encuesta del programa de recompensas por errores de Twilio y puede sustraer credenciales

Fuente: The Hacker News Publicado: 22/09/2026 · 17:58 UTC
Compartir:
Ciberseguridad Un paquete malicioso de npm se hace pasar por una encuesta del programa de recompensas por errores de Twilio y puede sustraer credenciales
Imagen: The Hacker News

Un pa­que­te ma­li­cio­so para npm de­no­mi­na­do "tw-pkg­pro­be-7731" fue des­cu­bier­to por in­ves­ti­ga­do­res de ci­ber­se­gu­ri­dad, ha­cién­do­se pasar por una he­rra­mien­ta de se­gu­ri­dad orien­ta­da a de­sa­rro­lla­do­res que uti­li­zan Twi­lio con el fin de re­co­lec­tar in­for­ma­ción con­fi­den­cial. El ele­men­to fue su­bi­do al re­gis­tro de npm por un usua­rio que ya no se en­cuen­tra dis­po­ni­ble, pu­bli­cán­do­se múl­ti­ples ver­sio­nes en un breve lapso de tiem­po du­ran­te el mismo día.

El ma­te­rial se pre­sen­ta­ba ini­cial­men­te como una sonda de in­ves­ti­ga­ción au­to­ri­za­da para de­tec­tar erro­res bajo un pro­gra­ma es­pe­cí­fi­co, ase­gu­ran­do en sus co­men­ta­rios in­ter­nos que ope­ra­ba úni­ca­men­te en en­tor­nos de­ter­mi­na­dos y re­co­pi­la­ba datos lo­ca­les sin rea­li­zar ac­cio­nes des­truc­ti­vas. Al eje­cu­tar­se, la he­rra­mien­ta ve­ri­fi­ca­ba si se en­con­tra­ba en el en­torno de de­sa­rro­llo ade­cua­do; si la com­pro­ba­ción era exi­to­sa, pro­ce­día a re­co­lec­tar va­ria­bles del en­torno y de­ta­lles del sis­te­ma para en­viar­los me­dian­te un webhook.

Las ite­ra­cio­nes pos­te­rio­res bus­ca­ron di­rec­to­rios vin­cu­la­dos a iden­ti­fi­ca­do­res de cuen­tas de Twi­lio y, de no ha­llar coin­ci­den­cias, exa­mi­na­ban los pa­que­tes ins­ta­la­dos para in­yec­tar una prue­ba de con­cep­to per­so­na­li­za­da. Una ver­sión pos­te­rior aña­dió la ca­pa­ci­dad de ex­traer cre­den­cia­les y to­kens de au­ten­ti­ca­ción de la pla­ta­for­ma, aun­que las úl­ti­mas va­rian­tes vol­vie­ron a las fun­cio­nes bá­si­cas de aná­li­sis o rea­li­za­ron ta­reas de re­co­pi­la­ción de in­te­li­gen­cia de fuen­tes abier­tas y con­sul­ta de me­ta­da­tos de AWS.

De­bi­do a los cons­tan­tes cam­bios en el com­por­ta­mien­to del pa­que­te, los in­ves­ti­ga­do­res se­ña­la­ron que las ac­cio­nes no cum­plían con las di­rec­tri­ces es­ta­ble­ci­das para la bús­que­da de erro­res, apun­tan­do a un pro­pó­si­to ma­li­cio­so a pesar de que el crea­dor no uti­li­zó téc­ni­cas de ofus­ca­ción ni in­ten­tó di­si­mu­lar la cuen­ta de pu­bli­ca­ción, lo cual in­di­ca­ría la par­ti­ci­pa­ción de un ata­can­te con menor nivel de so­fis­ti­ca­ción.