
重點整理
- 惡意 npm 套件偽裝成 Twilio 漏洞賞金探測工具,悄悄竊取系統資料。
- 惡意程式會偷走 Twilio 帳號憑證,駭客可冒名發送簡訊並產生高額帳單。
- 此為典型的供應鏈攻擊,駭客透過第三方程式套件滲透企業開發環境。
- 企業應設定第三方 API 消費上限,並建立主機環境的定期監控機制。
很多中小企業在建立網站或電商平台時,會串接第三方服務來發送簡訊或通知,例如知名的通訊平台 Twilio。在開發過程中,工程師通常會使用 npm(一種程式開發者用來下載別人寫好程式碼的工具)來安裝各種套件以加快進度。但如果工程師不小心下載到偽裝成官方安全工具的惡意套件,公司的帳號密碼甚至計費權限,可能就在不知不覺中被駭客偷走。這篇文章將帶您了解這起最新的資安事件,以及企業該如何防範。
偽裝成官方安全工具的惡意 npm 套件
資安研究員最近發現一個名為 "tw-pkgprobe-7731" 的惡意 npm 套件。這個套件在 2026 年 8 月中旬被上傳,並在同一天內快速發布了 11 個版本。
它巧妙偽裝成 Twilio 官方「漏洞賞金計畫」(企業付費請外部專家尋找系統漏洞的獎勵機制)的授權安全探測工具。套件內的註解甚至聲稱,它只會在 Twilio 的伺服器沙盒(一個與外界隔離的安全測試環境)中運行,不會執行任何破壞性動作。
然而,當這個套件被執行時,它會先檢查當前環境是否為 Twilio 開發環境。如果不是,它就立刻停止;如果是,它就會開始悄悄提取環境變數與系統細節,並透過 webhook(一種讓系統之間能自動傳遞訊息的技術)將資料傳給駭客。
最嚴重的後果:偷走憑證與計費權限
這個惡意套件在後續版本中,逐漸露出獠牙。它會專門尋找與 Twilio 帳號相關的資料夾。一旦找到目標,它甚至會嘗試注入自訂的惡意程式碼到已安裝的套件中。
最危險的是在 1.0.4 版本中,它增加了竊取 ACCOUNT_SID(帳號識別碼)和 AUTH_TOKEN(授權密碼)的功能。這意味著,如果公司的開發環境不慎中招,駭客就能取得完整的 Twilio 憑證。
這會對企業造成什麼實質影響?取得憑證後,駭客不僅能冒用公司的名義發送大量簡訊或撥打電話,還可能觸發通訊服務,讓公司瞬間背負高額的第三方服務帳單。
典型的供應鏈攻擊,企業該如何應對?
這是一起典型的「供應鏈攻擊」,也就是駭客不直接攻擊企業的網站,而是攻擊企業開發過程中使用的第三方軟體或程式套件。
資安公司 ReversingLabs 的研究員指出,這個惡意套件其實沒有刻意隱藏惡意程式碼,也沒有把帳號偽裝得很逼真,顯示攻擊者的技術並不算頂尖。但為什麼還是會得手?因為開發者在追求效率時,往往習慣直接下載並安裝套件,而忽略了審查程式碼來源與內容的風險。
對於非技術背景的企業主來說,這提醒了我們:網站或系統上線後,底層使用的程式碼與第三方服務,依然需要被妥善管理與監控。
崴米的建議
面對第三方服務與開源套件的潛在風險,我們建議中小企業主可以從以下兩點著手,降低資安破口:
- 設定第三方 API 的消費與權限上限:在串接 Twilio 等通訊或金流服務時,請務必在後台設定每月消費上限,並只授予開發環境最低限度的權限。這樣即使憑證不慎外洩,也能將財務損失控制在可承受範圍內。
- 建立主機環境的定期監控機制:網站不該是上線後就放牛吃草。定期檢查主機環境、監控異常的資料外洩行為,並確保第三方套件的更新與安全性,是保護企業數位資產的關鍵。
如果您希望將網站的日常維護、主機監控與安全檢查交給專業的團隊,歡迎了解我們的網站代管維護與主機監看服務,讓您的網站上線後依然有人妥善照顧。
參考來源:Malicious npm Package Poses as Twilio Bug-Bounty Probe, Can Exfiltrate Credentials



