Пакет в npm собирал учётные данные Twilio
В npm обнаружили вредоносный пакет tw-pkgprobe-7731, нацеленный на разработчиков, которые интегрируют API Twilio. Пакет опубликовали под учётной записью twdepprobe7731. Несмотря на название, к Twilio он отношения не имел. 14 августа выпустили 11 версий пакета, поведение которых заметно менялось и не соответствовало обычной логике развития программного обеспечения. По оценке исследователей, это указывает на экспериментальный или кампанийный характер пакета.
Изменения в версиях пакета
Версия 1.0.0 выполняла общий сбор данных. Версии с 1.0.1 по 1.0.3 выдавали себя за средства проверки безопасности Twilio. Код в файле deamon.js искал каталоги, связанные с идентификаторами учётных записей Twilio. Обнаружив подходящие папки, вредоносное ПО сканировало установленные пакеты npm и каталог node_modules, а затем внедряло демонстрационный пакет npm, создавая файлы package.json и index.js.
В версии 1.0.4 появилась функция прямой кражи учётных данных. Она собирала значения process.env.ACCOUNT_SID и process.env.AUTH_TOKEN и передавала их через вебхук. Скомпрометированные учётные данные Twilio могли дать возможность несанкционированно обращаться к API, отправлять мошеннические сообщения, злоупотреблять одноразовыми паролями (OTP) или создавать дорогостоящую нагрузку на API.
В версиях 1.0.8, 1.1.0 и 1.1.1 вернулось более простое зондирование, как в версии 1.0.0. Финальные версии также проверяли хосты, связанные с Twilio, в том числе внутренние или региональные поддомены support-api.us1.twilio.com, kafka-ui.au1.twilio.com и litellm.ai-services.corp.twilio.com. Одна из версий запрашивала метаданные экземпляра AWS по адресу 169.254.169.254/latest/meta-data/. Полученные сведения позднее не использовались и не выгружались.
Особенности кампании
Кампания отличалась ограниченной степенью изощрённости. Вредоносное ПО не использовало обфускацию и подмену доменов с помощью опечаток (typosquatting), не имело согласованного набора функций и не пыталось придать учётной записи, с которой публиковали пакет, вид легитимной.
Наблюдавшиеся действия включали кражу учётных данных из окружения, локальную инъекцию пакетов, зондирование имени хоста и доступ к метаданным облака. По оценке исследователей, они указывают на разведку и оппортунистические компрометации окружений разработчиков Twilio.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



