Kai Ole Hartwig
3 Min. Lesezeit
Mittel

Getarnter Twilio-Sicherheitsscanner: npm-Paket tw-pkgprobe-7731 stiehlt Account-SID und Auth-Token

Der Sicherheitsforscherin Lucija Valentić (ReversingLabs) fiel ein npm-Paket namens tw-pkgprobe-7731 auf, das sich als autorisiertes Twilio-Bug-Bounty-Werkzeug ausgab. Tatsächlich exfiltrierte es Umgebungsvariablen und suchte gezielt nach Twilio-Zugangsdaten. Das veröffentlichende npm-Konto existiert mittlerweile nicht mehr, das Paket blieb jedoch über Wochen installierbar.

Was ist passiert?

Ein npm-Konto namens twdepprobe7731 veröffentlichte im August 2026 innerhalb von 45 Minuten elf Versionen des Pakets tw-pkgprobe-7731. Das Paket gab sich als Werkzeug für autorisierte Sicherheitsforschung im Rahmen des Twilio-Bug-Bounty-Programms aus und richtete sich gezielt an Entwicklerinnen und Entwickler, die Twilio in ihre Anwendungen integrieren. Die ReversingLabs-Forscherin Lucija Valentić identifizierte und meldete das Paket; die Analyse wurde am 22. September 2026 veröffentlicht und am 23. September 2026 aktualisiert. Das veröffentlichende Konto existiert inzwischen nicht mehr, das Paket war jedoch über mehrere Wochen ohne Gegenmaßnahme installierbar.

Wie funktioniert die Kampagne?

Die frühen Versionen des Pakets (1.0.0 bis 1.0.3) extrahierten beim Import Umgebungsvariablen und Systeminformationen und schickten diese per Webhook an einen von den Angreifern kontrollierten Endpunkt. Ab Version 1.0.4 wurde die Funktionalität gezielter: Das Paket suchte explizit nach process.env.ACCOUNT_SID und process.env.AUTH_TOKEN, den beiden Kernzugangsdaten für die Twilio-API, und exfiltrierte diese bei Fund. Spätere Versionen ergänzten das Nachladen zusätzlicher maliziöser npm-Pakete.

Auffällig ist, dass das Paket interne Twilio-Hostnamen wie support-api.us1.twilio.com, kafka-ui.au1.twilio.com und litellm.ai-services.corp.twilio.com ansprach. Das deutet darauf hin, dass die Angreifer gezielt nach Twilio-internen Diensten suchten, möglicherweise um gestohlene Zugangsdaten gegen echte interne Endpunkte zu verifizieren.

Warum das für DevSecOps-Teams relevant ist

Gestohlene Twilio-Zugangsdaten erlauben Angreifern, SMS und Sprachanrufe im Namen des Opfer-Accounts zu versenden, Abrechnungen zu manipulieren und gegebenenfalls auf weitere verknüpfte Kommunikationsinfrastruktur zuzugreifen. Für Teams, die Twilio in TYPO3-, Symfony- oder Sylius-Anwendungen für Zwei-Faktor-Authentifizierung, Benachrichtigungen oder Checkout-Bestätigungen einsetzen, bedeutet ein kompromittiertes Konto direkten finanziellen Schaden und potenziellen Missbrauch der eigenen Kommunikationskanäle gegenüber Kunden.

Der Fall reiht sich in ein wachsendes Muster ein: maliziöse Pakete, die sich gezielt als Sicherheits- oder Test-Tooling für einen bestimmten Anbieter ausgeben, um genau die Zielgruppe zu erreichen, die bereits mit dessen Zugangsdaten arbeitet.

Was Sie tun sollten

Prüfen Sie, ob tw-pkgprobe-7731 in Ihren Lockfiles auftaucht:

 

grep -r "tw-pkgprobe-7731" package-lock.json yarn.lock pnpm-lock.yaml 2>/dev/null
npm ls tw-pkgprobe-7731 2>/dev/null

 

Wurde das Paket installiert, rotieren Sie umgehend Ihren Twilio Account SID und Auth Token in der Twilio-Konsole und prüfen Sie das Abrechnungs- und Nutzungsprotokoll auf ungewöhnliche SMS- oder Anrufaktivität. Setzen Sie generell auf ge-scopte API-Keys statt globaler Account-Credentials, aktivieren Sie Dependency-Scanning mit Lockfile-Prüfung in Ihrer CI/CD-Pipeline, und prüfen Sie Install-Skripte neuer Abhängigkeiten vor der ersten Installation, insbesondere bei Paketen, die sich als Sicherheitswerkzeuge für einen bestimmten Drittanbieter ausgeben.

Quellen

Ich prüfe Abhängigkeiten und CI/CD-Pipelines von TYPO3- und Sylius-Projekten laufend auf npm-Supply-Chain-Risiken.

Dependency-Audits, Lockfile-Monitoring, Absicherung von Drittanbieter-Integrationen wie Twilio, Stripe oder Mollie.

Plattform-Betrieb statt Beratung auf Papier: Ich prüfe, patche und härte Ihre Infrastruktur laufend.

Über den Autor