Maliziöses npm-Paket tarnt sich als Twilio-Bug-Bounty-Tool und stiehlt Secrets
LONDON (IT BOLTWISE) – Sicherheitsforschern ist ein bösartiges npm-Paket aufgefallen, das sich als Twilio-Bug-Bounty-Probe tarnt. Das Paket extrahiert beim erfolgreichen Check auf Twilio-Umgebungen Umgebungsvariablen und Systemdetails und schickt sie per Webhook ab. Besonders kritisch: Eine spätere Version soll sogar Twilio-Zugriffsdaten wie ACCOUNT_SID und AUTH_TOKEN auslesen. Damit könnten Angreifer theoretisch Abrechnungen auslösen und Nachrichten automatisiert starten. […]


#Sophos