Зловмисники використовують npm-дзеркала для розміщення сторінок фішингових перенаправлень

Зловмисники використовують npm-дзеркала для розміщення сторінок фішингових перенаправлень 1

Зловмисники зловживають npm та його дзеркалами для розміщення шкідливих HTML-сторінок, які видають себе за CAPTCHA від Cloudflare, щоб перенаправляти відвідувачів на сайти, контрольовані зловмисниками.

Цю техніку раніше помітив у липні дослідник безпеки inf0stache, який виявив пакет npm ‘china_airlines’, що використовував підроблену сторінку верифікації Cloudflare для перенаправлення відвідувачів на шкідливий домен. Про це також повідомляла компанія IntelFusions.

У пізнішому звіті компанія OX Security виявила 24 пакети npm, що містять ту саму шкідливу HTML-сторінку, розміщену на npm та різних дзеркалах.

Зловмисники використовують npm-дзеркала для розміщення сторінок фішингових перенаправлень 2

Однак, на відміну від типових атак на ланцюг постачання npm, які ми бачили останнім часом, встановлення цих пакетів не заражає комп’ютер розробника шкідливим програмним забезпеченням або стиклерами інформації.

Натомість зловмисники використовують реєстр npm як безкоштовне сховище для шкідливих HTML-сторінок, які потім копіюються платформами дзеркалювання, такими як UNPKG та npmmirror.

Оскільки деякі з цих платформ дозволяють окремим файлам у пакетах npm доступ безпосередньо у браузері, вони фактично перетворюють ці сайти для розробників на безкоштовний веб-хостинг для фішингових сторінок.

“Хоча шкідливе програмне забезпечення є лише однією HTML-сторінкою всередині пакета npm, і хоча завантаження його не завдасть шкоди, використання реєстру та його дзеркал зловмисником полягає не в зараженні розробників, які його встановлюють, а в тому, щоб використовувати реєстр та його дзеркала як безпечне, перевірене сховище для шкідливого ПЗ”, — пояснює OX Security.

BleepingComputer дослідив один із пакетів, ідентифікованих у кампанії, і виявив, що він містить лише два файли: сторінку index.html та файл package.json, який оголошував HTML-файл як основний файл пакета.

Зловмисники використовують npm-дзеркала для розміщення сторінок фішингових перенаправлень 3

Коли UNPKG дзеркалює пакет, HTML-файл можна відкрити безпосередньо у браузері за URL-адресою, наприклад: https://unpkg[.]com/[email protected]/index[.]html.

Це призводить до того, що HTML-код зловмисника відображається у браузері з легітимного домену unpkg.com, а не з інфраструктури, контрольованої зловмисником, що потенційно дозволяє обійти програмне забезпечення безпеки, яке могло б заблокувати шкідливий сайт.

OX зазначає, що ця техніка фактично перетворює дзеркала npm на “безкоштовні фронтенд-хости для шкідливих HTML-сторінок та, потенційно, для інших корисних навантажень”.

Шкідливий HTML діє як перенаправник

Шкідливий HTML видає себе за сторінку верифікації безпеки Cloudflare, яка вбудовує легітимний сервіс Turnstile CAPTCHA від Cloudflare.

Зловмисники використовують npm-дзеркала для розміщення сторінок фішингових перенаправлень 4

Незалежно від того, чи пройшла верифікація успішно, сторінка виконує сильно обфускований JavaScript, який перенаправляє відвідувача на інший сайт.

Лідер дослідницької команди OX Security Моше Сіман Тов Бустан повідомив BleepingComputer, що ранні версії перенаправляли на microcloud[.]homes у липні та login[.]microsofte[.]live у серпні. Дослідники зазначили, що деякі з найраніших перенаправлень у липні в кінцевому підсумку призводили до легітимного сайту входу в пошту Microsoft Outlook (https://outlook.office.com/mail).

BleepingComputer протестував одну зі шкідливих сторінок, розміщених через UNPKG, і підтвердив, що вона все ще перенаправляє відвідувачів на цей домен.

Цей домен наразі не активний, але може використовуватися для розміщення підробленої сторінки входу Microsoft.

Дослідники кажуть, що інші пакети перейшли на інший метод перенаправлення, який використовує api.keyval.org, легітимну платформу для зберігання пар ключ-значення.

Згідно з дослідниками, новий код отримує зашифроване значення зі сервісу, розшифровує його в браузері, а потім перенаправляє відвідувача на розшифроване URL-посилання.

Це дозволяє зловмисникам дистанційно змінювати URL-адресу перенаправлення, не змінюючи та не перевипускаючи пакет npm. На момент дослідження OX віддалено налаштований пункт призначення перенаправляв відвідувачів на легітимний веб-сайт ChatGPT.

Хоча OX стверджує, що значення може бути змінено в будь-який час для вказівки на ClickFix або інші фішингові сторінки, HTML, розміщений на npm, який переглянув BleepingComputer, не виконує атаку ClickFix.

Ці сторінки також можуть перенаправляти відвідувачів на фішингові сторінки, завантаження шкідливого програмного забезпечення або інші цільові призначення, контрольовані зловмисниками.

OX також попереджає, що пакети npm можуть залишатися на дзеркалах після видалення з офіційного реєстру npm.

“Зловмисники продовжують знаходити та використовувати нові та незвичайні техніки не тільки для доставки шкідливого ПЗ, але й для використання легітимної інфраструктури для зберігання своїх корисних навантажень та даних”, — підсумував OX.

Дослідники рекомендують ставитися до прямих HTML-запитів до доменів дзеркал npm як до потенційно підозрілих.

Зловмисники використовують npm-дзеркала для розміщення сторінок фішингових перенаправлень 5

Після того, як зловмисники отримають дійсні облікові дані, блокується лише 37% їхніх дій

Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.

The Blue Report 2026 оцінює методи захисту по кожній техніці на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.

Отримати звіт

Схожі статті:

AnonyMousKIT PhaaS використовує голосових ШІ-агентів для фішингу паролів iPhone

Порожній npm-пакет ‘-‘ має понад 700 000 завантажень — ось чому

ReliaQuest підтверджує невдалу спробу викрадення даних після збою ShinyHunters

Новий шкідливий програмний продукт SynkLoader поширюється у фішинговій кампанії Microsoft Teams

Як MSP можуть виявляти фішингові атаки, які пропускають поштові фільтри

  • Captcha
  • Cloudflare
  • HTML
  • Mirror
  • npm
  • Phishing
  • Redirect

Дізнатися більше на: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *