Daily Newsletter Backnumber
無料で購読
バックナンバー一覧
/
2026-09-23
/ 脅威動向
脅威動向
2026-09-23(水)配信
Twilioのバグ報奨金ツールを装った悪意あるnpmパッケージ
Twilioのインテグレーション開発者を標的とした悪意あるnpmパッケージ「tw-pkgprobe-7731」が確認されました。正規のバグ報奨金調査ツールを偽装し、環境変数やクレデンシャルの窃取、システム情報の収集などを行う複数のバージョンが連続して公開されています。
主要なTTP
Twilioの開発者環境かどうかを検知するチェックインの実行
環境変数、マウント情報、一時フォルダなどのシステムコンテキストの収集
Webhookを通じた収集データの外部送信
特定のTwilioアカウントSIDフォルダの検出およびカスタムnpmパッケージの自動インジェクション
アカウントSIDやAUTH_TOKENの窃取
Twilio関連ホストやAWSメタデータエンドポイントへのOSINT情報のプロービング
対象となる組織・利用者
npmを利用してアプリケーションを開発している組織、およびTwilio APIやインテグレーションを導入している開発部門。
推奨される防御アクション
利用中のプロジェクトにおいて見覚えのないサードパーティ製npmパッケージが含まれていないか依存関係を監査
npmパッケージの導入時に公式リポジトリの正当性や評判を事前に確認
CI/CDパイプラインや開発環境における機密情報(APIトークン等)の露出防止と適切な権限管理の徹底
出典:
https://thehackernews.com/2026/09/malicious-npm-package-poses-as-twilio.html
この日のほかの脅威動向
Cisco Talos、初の自律型AI C2インプラントを解説
SharePoint脆弱性CVE-2026-65660、認証RCEの恐れ
LinuxカーネルARM64 KVMに脆弱性、ホストメモリ読み書きの恐れ
LausivLoaderの解析、マルウェアステージ間のデータ受渡手法
元Microsoft研究員、Defender更新を阻害するPoCツール公開
2026-09-23 の内容をすべて読む(全16件)→
明日のセキュリティ脅威情報も、あなたのメールに。
毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。
無料で購読する →