
Зловмисники використовують npm та його дзеркала для розміщення шкідливих HTML-сторінок, які видають себе за CAPTCHA від Cloudflare, щоб перенаправляти відвідувачів на сайти, контрольовані зловмисниками.
Цей метод раніше був помічений у липні дослідником безпеки inf0stache, який виявив npm-пакунок ‘china_airlines’, що використовував підроблену сторінку перевірки Cloudflare для перенаправлення відвідувачів на шкідливий домен. Про це також повідомляла компанія IntelFusions.
У пізнішому звіті компанія OX Security виявила 24 npm-пакунки, що містять ту саму шкідливу HTML-сторінку, розміщену на npm та різних дзеркалах.

Однак, на відміну від типових атак на ланцюжок постачання npm, які ми бачили останнім часом, встановлення цих пакунків не заражає комп’ютер розробника шкідливим програмним забезпеченням або інфостилерами.
Натомість зловмисники використовують реєстр npm як безкоштовне сховище для шкідливих HTML-сторінок, які потім копіюються платформами дзеркалювання, такими як UNPKG та npmmirror.
Оскільки деякі з цих платформ дозволяють отримувати доступ до окремих файлів у npm-пакунках безпосередньо в браузері, вони фактично перетворюють ці сайти розробників на безкоштовний веб-хостинг для фішингових сторінок.
“Хоча шкідливий код — це лише одна HTML-сторінка всередині npm-пакунка, і завантаження його не завдасть шкоди, зловмисник використовує npm не для зараження розробників, які його встановлюють, а для використання реєстру та його дзеркал як безпечного, валідованого сховища для шкідливого коду”, — пояснює OX Security.
BleepingComputer дослідив один з пакунків, виявлених під час кампанії, і виявив, що він містить лише два файли: index.html та package.json, який оголошує HTML-файл як основний файл пакунка.

Коли UNPKG створює дзеркало пакунка, HTML-файл можна відкрити безпосередньо в браузері за URL-адресою на зразок https://unpkg[.]com/[email protected]/index[.]html.
Це призводить до відображення HTML-коду зловмисника в браузері з легітимного домену unpkg.com, а не з інфраструктури, контрольованої зловмисником, потенційно обходячи програми безпеки, які могли б заблокувати шкідливий сайт.
OX зазначає, що цей метод ефективно перетворює дзеркала npm на “безкоштовні фронтенд-хости для шкідливих HTML-сторінок та, потенційно, інших корисних навантажень”.
Шкідливий HTML діє як перенаправник
Шкідливий HTML видає себе за сторінку перевірки безпеки Cloudflare, яка вбудовує легітимний сервіс Turnstile CAPTCHA від Cloudflare.

Незалежно від того, чи пройшла перевірка успішно, сторінка виконує сильно обфускований JavaScript, який перенаправляє відвідувача на інший сайт.
Керівник дослідницької групи OX Security Моше Сіман Тов Бустан повідомив BleepingComputer, що ранні версії перенаправляли на microcloud[.]homes у липні та login[.]microsofte[.]live у серпні. Дослідники зазначили, що деякі з найперших перенаправлень у липні врешті-решт розпізнавалися як легітимний сайт входу до пошти Microsoft Outlook (https://outlook.office.com/mail).
BleepingComputer протестував одну зі шкідливих сторінок, розміщених через UNPKG, і підтвердив, що вона досі перенаправляє відвідувачів на цей домен.
Наразі цей домен не активний, але його можуть використовувати для розміщення підробленої сторінки входу Microsoft.
Дослідники зазначають, що інші пакунки перейшли на інший метод перенаправлення, який використовує api.keyval.org — легітимну платформу для зберігання пар ключ-значення.
За даними дослідників, новий код отримує зашифроване значення із сервісу, розшифровує його в браузері, а потім перенаправляє відвідувача на розшифровану URL-адресу.
Це дозволяє зловмисникам віддалено змінювати URL-адресу перенаправлення без зміни або повторної публікації npm-пакунка. На момент дослідження OX віддалено налаштований пункт призначення перенаправляв відвідувачів на легітимний веб-сайт ChatGPT.
Хоча OX стверджує, що значення може бути змінене будь-коли, щоб вказувати на ClickFix або інші фішингові сторінки, HTML-код, розміщений на npm, який переглянув BleepingComputer, не виконує атаку ClickFix.
Ці сторінки також можуть перенаправляти відвідувачів на фішингові сторінки, завантаження шкідливого програмного забезпечення або інші пункти призначення, контрольовані зловмисниками.
OX також попереджає, що npm-пакунки можуть залишатися на дзеркалах після видалення з офіційного реєстру npm.
“Зловмисники продовжують знаходити та використовувати нові та унікальні методи не тільки для доставки шкідливого програмного забезпечення, але й для використання легітимної інфраструктури для зберігання своїх корисних навантажень та даних”, — підсумував OX.
Дослідники рекомендують ставитися до прямих HTML-запитів до доменів дзеркал npm як до потенційно підозрілих.
Після отримання дійсних облікових даних, лише 37% дій зловмисників блокуються
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, запобігання різко знижується.
The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Отримати звіт
Схожі статті:
AnonyMousKIT PhaaS використовує голосових ШІ-агентів для фішингу паролів iPhone
Порожній npm-пакунок ‘-‘ має понад 700 000 завантажень — ось чому
ReliaQuest підтверджує невдалу спробу викрадення даних після збою ShinyHunters
Нове шкідливе ПЗ SynkLoader поширюється через фішингову кампанію Microsoft Teams
Як MSP можуть виявляти фішингові атаки, які пропускають поштові фільтри
- Captcha
- Cloudflare
- HTML
- Mirror
- npm
- Phishing
- Redirect
Оригінал статті: www.bleepingcomputer.com
