แพ็กเกจ npm ปลอมเป็นเครื่องมือทดสอบ Twilio แอบขโมยข้อมูลผู้ใช้
แพ็กเกจ npm อันตรายชื่อ tw-pkgprobe-7731 ปลอมตัวเป็นเครื่องมือทดสอบ Bug Bounty ของ Twilio แอบเก็บรวบรวมข้อมูล credentials จากนักพัฒนา
นักวิจัยด้านความปลอดภัยไซเบอร์เปิดเผยรายละเอียดของแพ็กเกจ npm อันตรายที่ใช้ชื่อว่า tw-pkgprobe-7731 ซึ่งปลอมตัวเป็นเครื่องมือทดสอบความปลอดภัยสำหรับนักพัฒนาที่เชื่อมต่อ Twilio เข้ากับแอปพลิเคชันของตนเอง ขณะเดียวกันก็แอบพยายามรวบรวมข้อมูลที่มีความสำคัญอย่างเงียบๆ
แพ็กเกจดังกล่าวถูกอัปโหลดขึ้นสู่ npm registry เป็นครั้งแรกในช่วงกลางเดือนสิงหาคม 2569 โดยใช้บัญชี npm ที่มีชื่อว่า twdepprobe7731 การตั้งชื่อในลักษณะนี้ทำให้ผู้ที่พบเห็นอาจเข้าใจผิดว่าเป็นเครื่องมือที่เกี่ยวข้องกับโครงการ Bug Bounty ของ Twilio ซึ่งเป็นบริษัทผู้ให้บริการด้านการสื่อสาร
รายละเอียดของแพ็กเกจ tw-pkgprobe-7731
แพ็กเกจนี้ถูกเผยแพร่ผ่าน npm registry ซึ่งเป็นแหล่งรวมแพ็กเกจ JavaScript ที่นักพัฒนาทั่วโลกใช้งานกันอย่างแพร่หลาย ชื่อของแพ็กเกจถูกออกแบบมาให้ดูคล้ายกับเครื่องมือตรวจสอบหรือทดสอบช่องโหว่ที่เกี่ยวข้องกับ Twilio เพื่อหลอกล่อให้นักพัฒนาดาวน์โหลดและติดตั้ง
บัญชีที่ใช้อัปโหลดมีชื่อว่า twdepprobe7731 มีลักษณะใกล้เคียงกับชื่อแพ็กเกจ ทำให้ดูเหมือนเป็นบัญชีที่สร้างขึ้นโดยเฉพาะเพื่อกระจายแพ็กเกจอันตรายนี้
กลไกการปลอมแปลงและขโมยข้อมูล
แพ็กเกจดังกล่าวแสดงตัวว่าเป็นเครื่องมือทดสอบความปลอดภัยหรือ probe ที่ใช้ในการตรวจสอบการเชื่อมต่อกับ Twilio อย่างไรก็ตามเบื้องหลังการทำงานจริงคือการพยายามเก็บรวบรวมข้อมูลที่ละเอียดอ่อนจากระบบของผู้ใช้งานอย่างเงียบๆ
ข้อมูล credentials หรือข้อมูลรับรองการเข้าสู่ระบบเป็นเป้าหมายหลักที่แพ็กเกจนี้มุ่งเก็บ ซึ่งอาจรวมถึง API keys หรือ token ต่างๆ ที่นักพัฒนาใช้ในการเชื่อมต่อกับ Twilio
กลุ่มเป้าหมายของการโจมตี
เป้าหมายของแพ็กเกจนี้คือนักพัฒนาที่กำลังสร้างแอปพลิเคชันที่เชื่อมต่อกับ Twilio ซึ่งเป็นแพลตฟอร์มยอดนิยมสำหรับการส่งข้อความ SMS การโทรศัพท์ และการสื่อสารอื่นๆ
นักพัฒนาเหล่านี้มักมองหาเครื่องมือที่ช่วยในการทดสอบหรือตรวจสอบการทำงานของ Twilio ทำให้มีความเสี่ยงสูงที่จะติดตั้งแพ็กเกจที่ดูเหมือนเกี่ยวข้องกับการทดสอบความปลอดภัย
ความสำคัญของการตรวจสอบก่อนติดตั้ง
เหตุการณ์นี้เป็นอีกตัวอย่างหนึ่งของการโจมตีแบบ supply chain ที่มุ่งเป้าไปที่นักพัฒนาผ่านช่องทางแพ็กเกจที่ดูน่าเชื่อถือ การตรวจสอบชื่อผู้เผยแพร่ ประวัติการอัปเดต และจำนวนผู้ใช้งานก่อนติดตั้งแพ็กเกจใดๆ จึงเป็นแนวทางสำคัญ
ทั้งนี้ชื่อแพ็กเกจที่มีตัวเลขหรือส่วนขยายแปลกๆ เช่น tw-pkgprobe-7731 ถือเป็นสัญญาณเตือนที่ควรพึงระวัง
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 Website mon.co.th