Back to Blog

แพ็กเกจ npm ปลอมเป็นเครื่องมือทดสอบ Twilio แอบขโมยข้อมูลผู้ใช้

แพ็กเกจ npm อันตรายชื่อ tw-pkgprobe-7731 ปลอมตัวเป็นเครื่องมือทดสอบ Bug Bounty ของ Twilio แอบเก็บรวบรวมข้อมูล credentials จากนักพัฒนา

Sales
1 min read
แพ็กเกจ npm ปลอมเป็นเครื่องมือทดสอบ Twilio แอบขโมยข้อมูลผู้ใช้

นักวิจัยด้านความปลอดภัยไซเบอร์เปิดเผยรายละเอียดของแพ็กเกจ npm อันตรายที่ใช้ชื่อว่า tw-pkgprobe-7731 ซึ่งปลอมตัวเป็นเครื่องมือทดสอบความปลอดภัยสำหรับนักพัฒนาที่เชื่อมต่อ Twilio เข้ากับแอปพลิเคชันของตนเอง ขณะเดียวกันก็แอบพยายามรวบรวมข้อมูลที่มีความสำคัญอย่างเงียบๆ

แพ็กเกจดังกล่าวถูกอัปโหลดขึ้นสู่ npm registry เป็นครั้งแรกในช่วงกลางเดือนสิงหาคม 2569 โดยใช้บัญชี npm ที่มีชื่อว่า twdepprobe7731 การตั้งชื่อในลักษณะนี้ทำให้ผู้ที่พบเห็นอาจเข้าใจผิดว่าเป็นเครื่องมือที่เกี่ยวข้องกับโครงการ Bug Bounty ของ Twilio ซึ่งเป็นบริษัทผู้ให้บริการด้านการสื่อสาร


รายละเอียดของแพ็กเกจ tw-pkgprobe-7731


แพ็กเกจนี้ถูกเผยแพร่ผ่าน npm registry ซึ่งเป็นแหล่งรวมแพ็กเกจ JavaScript ที่นักพัฒนาทั่วโลกใช้งานกันอย่างแพร่หลาย ชื่อของแพ็กเกจถูกออกแบบมาให้ดูคล้ายกับเครื่องมือตรวจสอบหรือทดสอบช่องโหว่ที่เกี่ยวข้องกับ Twilio เพื่อหลอกล่อให้นักพัฒนาดาวน์โหลดและติดตั้ง

บัญชีที่ใช้อัปโหลดมีชื่อว่า twdepprobe7731 มีลักษณะใกล้เคียงกับชื่อแพ็กเกจ ทำให้ดูเหมือนเป็นบัญชีที่สร้างขึ้นโดยเฉพาะเพื่อกระจายแพ็กเกจอันตรายนี้


กลไกการปลอมแปลงและขโมยข้อมูล


แพ็กเกจดังกล่าวแสดงตัวว่าเป็นเครื่องมือทดสอบความปลอดภัยหรือ probe ที่ใช้ในการตรวจสอบการเชื่อมต่อกับ Twilio อย่างไรก็ตามเบื้องหลังการทำงานจริงคือการพยายามเก็บรวบรวมข้อมูลที่ละเอียดอ่อนจากระบบของผู้ใช้งานอย่างเงียบๆ

ข้อมูล credentials หรือข้อมูลรับรองการเข้าสู่ระบบเป็นเป้าหมายหลักที่แพ็กเกจนี้มุ่งเก็บ ซึ่งอาจรวมถึง API keys หรือ token ต่างๆ ที่นักพัฒนาใช้ในการเชื่อมต่อกับ Twilio


กลุ่มเป้าหมายของการโจมตี


เป้าหมายของแพ็กเกจนี้คือนักพัฒนาที่กำลังสร้างแอปพลิเคชันที่เชื่อมต่อกับ Twilio ซึ่งเป็นแพลตฟอร์มยอดนิยมสำหรับการส่งข้อความ SMS การโทรศัพท์ และการสื่อสารอื่นๆ

นักพัฒนาเหล่านี้มักมองหาเครื่องมือที่ช่วยในการทดสอบหรือตรวจสอบการทำงานของ Twilio ทำให้มีความเสี่ยงสูงที่จะติดตั้งแพ็กเกจที่ดูเหมือนเกี่ยวข้องกับการทดสอบความปลอดภัย


ความสำคัญของการตรวจสอบก่อนติดตั้ง


เหตุการณ์นี้เป็นอีกตัวอย่างหนึ่งของการโจมตีแบบ supply chain ที่มุ่งเป้าไปที่นักพัฒนาผ่านช่องทางแพ็กเกจที่ดูน่าเชื่อถือ การตรวจสอบชื่อผู้เผยแพร่ ประวัติการอัปเดต และจำนวนผู้ใช้งานก่อนติดตั้งแพ็กเกจใดๆ จึงเป็นแนวทางสำคัญ

ทั้งนี้ชื่อแพ็กเกจที่มีตัวเลขหรือส่วนขยายแปลกๆ เช่น tw-pkgprobe-7731 ถือเป็นสัญญาณเตือนที่ควรพึงระวัง


Reference


The Hacker News

หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม

💬 Line @monsteronline

☎️ Tel 02-026-6664

📩 Email [email protected]

🌐 Website mon.co.th