Un paquete malicioso de npm se hace pasar por una encuesta del programa de recompensas por errores de Twilio y puede sustraer credenciales
Un paquete malicioso para npm denominado "tw-pkgprobe-7731" fue descubierto por investigadores de ciberseguridad, haciéndose pasar por una herramienta de seguridad orientada a desarrolladores que utilizan Twilio con el fin de recolectar información confidencial. El elemento fue subido al registro de npm por un usuario que ya no se encuentra disponible, publicándose múltiples versiones en un breve lapso de tiempo durante el mismo día.
El material se presentaba inicialmente como una sonda de investigación autorizada para detectar errores bajo un programa específico, asegurando en sus comentarios internos que operaba únicamente en entornos determinados y recopilaba datos locales sin realizar acciones destructivas. Al ejecutarse, la herramienta verificaba si se encontraba en el entorno de desarrollo adecuado; si la comprobación era exitosa, procedía a recolectar variables del entorno y detalles del sistema para enviarlos mediante un webhook.
Las iteraciones posteriores buscaron directorios vinculados a identificadores de cuentas de Twilio y, de no hallar coincidencias, examinaban los paquetes instalados para inyectar una prueba de concepto personalizada. Una versión posterior añadió la capacidad de extraer credenciales y tokens de autenticación de la plataforma, aunque las últimas variantes volvieron a las funciones básicas de análisis o realizaron tareas de recopilación de inteligencia de fuentes abiertas y consulta de metadatos de AWS.
Debido a los constantes cambios en el comportamiento del paquete, los investigadores señalaron que las acciones no cumplían con las directrices establecidas para la búsqueda de errores, apuntando a un propósito malicioso a pesar de que el creador no utilizó técnicas de ofuscación ni intentó disimular la cuenta de publicación, lo cual indicaría la participación de un atacante con menor nivel de sofisticación.