Twilio のバグバウンティに偽装した悪意の npm パッケージが開発者の認証情報を窃取
Twilio のバグバウンティに偽装した悪意の npm パッケージが開発者の認証情報を窃取
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-09-23 |
| 元記事 | The Hacker News |
要約
セキュリティ研究者が npm パッケージ「tw-pkgprobe-7731」を分析し、Twilio のバグバウンティプローブツールに偽装して Twilio 関連の開発者を標的に認証情報を密かに収集する機能を持つことを確認した。ソフトウェアサプライチェーン攻撃の一形態で、攻撃者は信頼されるブランド名を利用して開発者に意図せずインストールさせる手口を用いている。依存パッケージへの悪意あるコード混入は近年急増しており、npm エコシステムの信頼性を脅かす深刻な問題だ。開発者は見知らぬパッケージのインストール前に公式ソースと照合し、パッケージのメタデータ・ダウンロード数・公開者情報を精査することが重要となっている。