Зловмисники використовують npm та його дзеркала для розміщення шкідливих HTML-сторінок, які імітують CAPTCHA від Cloudflare, щоб перенаправляти відвідувачів на сайти, контрольовані зловмисниками.
Цей метод був вперше виявлений у липні дослідником безпеки inf0stache, який знайшов npm-пакет ‘china_airlines’, що використовував фальшиву сторінку верифікації Cloudflare для перенаправлення відвідувачів на шкідливий домен. Про це також повідомляла компанія IntelFusions.
У пізнішому звіті компанія OX Security виявила 24 npm-пакети, що містять таку ж шкідливу HTML-сторінку, розміщену на npm та різних дзеркалах.
Однак, на відміну від типових атак на ланцюжок постачання npm, які ми спостерігали останнім часом, встановлення цих пакетів не заражає комп’ютер розробника шкідливим програмним забезпеченням або шпигунськими програмами.
Натомість зловмисники використовують реєстр npm як безкоштовне сховище для шкідливих HTML-сторінок, які потім копіюються платформами дзеркалювання, такими як UNPKG та npmmirror.
Оскільки деякі з цих платформ дозволяють отримувати доступ до окремих файлів у npm-пакетах безпосередньо через браузер, вони фактично перетворюють ці розробницькі сайти на безкоштовний веб-хостинг для фішингових сторінок.
“Хоча шкідливе програмне забезпечення є лише однією HTML-сторінкою всередині npm-пакета, і завантаження його не завдасть шкоди, використання реєстру та його дзеркал зловмисником не має на меті заразити розробників, які його встановлюють, а використовувати реєстр і його дзеркала як безпечне, перевірене сховище для шкідливого програмного забезпечення”, — пояснює OX Security.
BleepingComputer проаналізував один із пакетів, виявлених у кампанії, і виявив, що він містить лише два файли: index.html та package.json, який оголошує HTML-файл як основний файл пакета.

Коли UNPKG дзеркалізує пакет, HTML-файл можна відкрити безпосередньо в браузері за URL-адресою на кшталт https://unpkg[.]com/[email protected]/index[.]html.
Це призводить до того, що HTML зловмисника відображається в браузері з легітимного домену unpkg.com, а не з інфраструктури, контрольованої зловмисником, що потенційно дозволяє обійти програмне забезпечення безпеки, яке могло б заблокувати шкідливий сайт.
OX зазначає, що цей метод ефективно перетворює дзеркала npm на “безкоштовні фронтенд-хости для шкідливих HTML-сторінок і потенційно інших корисних навантажень”.
Шкідливий HTML діє як перенаправник
Шкідливий HTML імітує сторінку верифікації безпеки Cloudflare, яка вбудовує легітимний сервіс CAPTCHA Turnstile від Cloudflare.

Незалежно від того, чи успішна верифікація, сторінка виконує сильно обфускований JavaScript, який перенаправляє відвідувача на інший сайт.
Керівник дослідницької групи OX Security Моше Сіман Тов Бустан повідомив BleepingComputer, що ранні версії перенаправляли на microcloud[.]homes у липні та login[.]microsofte[.]live у серпні. Дослідники зазначили, що деякі з найперших перенаправлень у липні зрештою вели на легітимний сайт входу в пошту Microsoft (https://outlook.office.com/mail).
BleepingComputer протестував одну зі шкідливих сторінок, розміщених через UNPKG, і підтвердив, що вона все ще перенаправляє відвідувачів на цей домен.
Цей домен наразі не активний, але може використовуватися для розміщення фальшивої сторінки входу Microsoft.
Дослідники кажуть, що інші пакети переключилися на інший метод перенаправлення, який використовує api.keyval.org — легітимну платформу для зберігання пар ключ-значення.
Згідно з інформацією дослідників, новий код отримує зашифроване значення зі служби, розшифровує його в браузері, а потім перенаправляє відвідувача на розшифровану URL-адресу.
Це дозволяє зловмисникам змінювати URL-адресу перенаправлення віддалено, не змінюючи та не перевипускаючи npm-пакет. На момент дослідження OX віддалено налаштований пункт призначення перенаправляв відвідувачів на легітимний веб-сайт ChatGPT.
Хоча OX зазначає, що значення може бути змінене будь-коли, щоб вказувати на ClickFix або інші фішингові сторінки, HTML, розміщений на npm і проаналізований BleepingComputer, не виконує атаку ClickFix.
Ці сторінки також можуть перенаправляти відвідувачів на фішингові сторінки, для завантаження шкідливого програмного забезпечення або інші призначення, контрольовані зловмисниками.
OX також попереджає, що npm-пакети можуть залишатися на дзеркалах після видалення з офіційного реєстру npm.
“Зловмисники продовжують знаходити та використовувати нові та оригінальні техніки не лише для доставки шкідливого програмного забезпечення, але й для використання легітимної інфраструктури для зберігання своїх корисних навантажень та даних”, — підсумували в OX.
Дослідники рекомендують ставитися до прямих HTML-запитів до доменів дзеркал npm як до потенційно підозрілих.
Коли зловмисники отримують дійсні облікові дані, лише 37% їхніх дій блокуються
Загальні показники запобігання можуть приховувати те, що відбувається після первинного доступу. Як тільки зловмисники використовують дійсні облікові дані, запобігання різко знижується.
Звіт The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Схожі статті:
AnonyMousKIT PhaaS використовує голосових AI-агентів для фішингу паролів iPhone
Порожній npm-пакет ‘-‘ має понад 700 000 завантажень — ось чому
ReliaQuest підтверджує невдалу спробу викрадення даних після злому ShinyHunters
Нове шкідливе програмне забезпечення SynkLoader поширюється в кампанії фішингу через Microsoft Teams
Як MSP можуть виявити фішингові атаки, які пропускають поштові фільтри
- Captcha
- Cloudflare
- HTML
- Mirror
- npm
- Phishing
- Redirect
За матеріалами: www.bleepingcomputer.com
