脅威動向  2026-09-23(水)配信

Twilioのバグ報奨金ツールを装った悪意あるnpmパッケージ

Twilioのインテグレーション開発者を標的とした悪意あるnpmパッケージ「tw-pkgprobe-7731」が確認されました。正規のバグ報奨金調査ツールを偽装し、環境変数やクレデンシャルの窃取、システム情報の収集などを行う複数のバージョンが連続して公開されています。
主要なTTP
Twilioの開発者環境かどうかを検知するチェックインの実行
環境変数、マウント情報、一時フォルダなどのシステムコンテキストの収集
Webhookを通じた収集データの外部送信
特定のTwilioアカウントSIDフォルダの検出およびカスタムnpmパッケージの自動インジェクション
アカウントSIDやAUTH_TOKENの窃取
Twilio関連ホストやAWSメタデータエンドポイントへのOSINT情報のプロービング
対象となる組織・利用者
npmを利用してアプリケーションを開発している組織、およびTwilio APIやインテグレーションを導入している開発部門。
推奨される防御アクション
利用中のプロジェクトにおいて見覚えのないサードパーティ製npmパッケージが含まれていないか依存関係を監査
npmパッケージの導入時に公式リポジトリの正当性や評判を事前に確認
CI/CDパイプラインや開発環境における機密情報(APIトークン等)の露出防止と適切な権限管理の徹底

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →