Пакет в npm собирал учётные данные Twilio

В npm обнаружили вредоносный пакет tw-pkgprobe-7731, нацеленный на разработчиков, которые интегрируют API Twilio. Пакет опубликовали под учётной записью twdepprobe7731. Несмотря на название, к Twilio он отношения не имел. 14 августа выпустили 11 версий пакета, поведение которых заметно менялось и не соответствовало обычной логике развития программного обеспечения. По оценке исследователей, это указывает на экспериментальный или кампанийный характер пакета.

Изменения в версиях пакета

Версия 1.0.0 выполняла общий сбор данных. Версии с 1.0.1 по 1.0.3 выдавали себя за средства проверки безопасности Twilio. Код в файле deamon.js искал каталоги, связанные с идентификаторами учётных записей Twilio. Обнаружив подходящие папки, вредоносное ПО сканировало установленные пакеты npm и каталог node_modules, а затем внедряло демонстрационный пакет npm, создавая файлы package.json и index.js.

В версии 1.0.4 появилась функция прямой кражи учётных данных. Она собирала значения process.env.ACCOUNT_SID и process.env.AUTH_TOKEN и передавала их через вебхук. Скомпрометированные учётные данные Twilio могли дать возможность несанкционированно обращаться к API, отправлять мошеннические сообщения, злоупотреблять одноразовыми паролями (OTP) или создавать дорогостоящую нагрузку на API.

В версиях 1.0.8, 1.1.0 и 1.1.1 вернулось более простое зондирование, как в версии 1.0.0. Финальные версии также проверяли хосты, связанные с Twilio, в том числе внутренние или региональные поддомены support-api.us1.twilio.com, kafka-ui.au1.twilio.com и litellm.ai-services.corp.twilio.com. Одна из версий запрашивала метаданные экземпляра AWS по адресу 169.254.169.254/latest/meta-data/. Полученные сведения позднее не использовались и не выгружались.

Особенности кампании

Кампания отличалась ограниченной степенью изощрённости. Вредоносное ПО не использовало обфускацию и подмену доменов с помощью опечаток (typosquatting), не имело согласованного набора функций и не пыталось придать учётной записи, с которой публиковали пакет, вид легитимной.

Наблюдавшиеся действия включали кражу учётных данных из окружения, локальную инъекцию пакетов, зондирование имени хоста и доступ к метаданным облака. По оценке исследователей, они указывают на разведку и оппортунистические компрометации окружений разработчиков Twilio.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных