🔥 この記事の詳細
2026-09-23 更新
B
今週中

Twilioのバグバウンティ調査ツールを装った悪意のあるnpmパッケージ「tw-pkgprobe-7731」

脆弱性🌐 英語ソース
📅 2026-09-23📰 hackernews
📌 一言でいうと
Twilioのバグバウンティ調査ツールを装った悪意のあるnpmパッケージ「tw-pkgprobe-7731」が公開されました。このパッケージは、Twilioを統合している開発者を標的にし、機密データの収集と外部送信を試みます。攻撃者は正規のセキュリティ調査であるかのように偽装して、開発者にインストールを促す手法を用いています。
🔍該当判定
  • 社内でNode.js(npm)を利用してアプリケーション開発を行っている
  • TwilioのAPIやSDKを組み込んだシステムを運用している
  • 開発者が 'tw-pkgprobe-7731' というパッケージをインストールした形跡がある
上記いずれにも該当しない → 静観でOK
✅該当時の対応
不審なnpmパッケージのインストールを避け、パッケージのソースと作者を十分に確認すること。また、依存関係の監査ツール(npm audit等)を定期的に実行し、未知のパッケージが混入していないか確認することを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】悪意のあるnpmパッケージ「tw-pkgprobe-7731」への対応について

お疲れさまです。npmレジストリにてTwilioの調査ツールを装ったサプライチェーン攻撃が確認された件について情報共有します。

■ 概要
悪意のあるパッケージ「tw-pkgprobe-7731」が、Twilioのバグバウンティプログラムによる正規のプローブであると偽って配布されていました。実行されると、ホスト環境のコンテキストや機密情報を収集し、外部へ送信する動作が確認されています。

■ 影響範囲
- Twilio SDK/APIを利用して開発を行っているプロジェクト
- 開発環境において当該パッケージをインストールしたエンジニア

■ 対応手順
1. 開発環境およびCI/CDパイプラインにおいて、`tw-pkgprobe-7731` がインストールされていないか確認してください。
2. 万が一検出された場合は、直ちにパッケージを削除し、環境変数やAPIキーなどの機密情報が漏洩した可能性があるため、認証情報のローテーションを実施してください。
3. 開発チームに対し、信頼できないサードパーティパッケージの導入禁止を再徹底してください。

■ 参考情報
- ReversingLabs Report

対応優先度: 高
対応期限: 本日中
Subject: [Alert] Malicious npm Package 'tw-pkgprobe-7731' Targeting Twilio Developers

Dear IT/Security Team,

We are sharing information regarding a supply chain attack involving a malicious npm package masquerading as a Twilio security tool.

■ Overview
The package 'tw-pkgprobe-7731' poses as an authorized bug-bounty research probe for Twilio. Once executed, it attempts to harvest sensitive host context and credentials and exfiltrate them to a remote server.

■ Scope
- Projects utilizing Twilio SDKs or APIs.
- Developers who may have installed this package in their local or build environments.

■ Action Plan
1. Audit development environments and CI/CD pipelines for the presence of the 'tw-pkgprobe-7731' package.
2. If found, immediately remove the package and rotate all sensitive credentials (API keys, environment variables) associated with the affected environment.
3. Reinforce policies regarding the installation of unverified third-party packages within the development team.

■ Reference
- ReversingLabs Report

Priority: High
Deadline: Immediate