Хакеры используют зеркала npm для фишинговых страниц с капчей Cloudflare

Хакеры используют зеркала npm для фишинговых страниц с капчей Cloudflare

Злоумышленники используют npm и его зеркала как хостинг для вредоносных HTML-страниц, которые маскируются под проверку Cloudflare CAPTCHA и уводят посетителей на сайты под контролем атакующих. По данным OX Security, схема не заражает компьютеры разработчиков при установке пакета, а превращает реестр и его зеркала в бесплатное хранилище для фишинговых страниц.

Исследователи нашли в кампании 24 npm-пакета с одинаковой вредоносной HTML-страницей. BleepingComputer проверила один из них и обнаружила внутри только два файла: index.html и package.json, который объявлял HTML-файл основным.

Когда зеркало вроде UNPKG публикует такой пакет, страницу можно открыть прямо в браузере по обычной ссылке на домене зеркала. Вредоносный HTML отображается не с инфраструктуры атакующих, а с легитимного адреса mirror-сервиса, что может обходить часть защитных средств.

Как работала схема

Поддельная страница имитирует экран проверки Cloudflare и использует настоящий сервис Turnstile CAPTCHA. Независимо от того, проходит ли проверка, страница запускает запутанный JavaScript и перенаправляет пользователя дальше.

OX Security сообщила BleepingComputer, что ранние версии перенаправляли трафик на microcloud[.]homes в июле и на login[.]microsofte[.]live в августе. Исследователи также отметили, что некоторые из первых июльских редиректов в итоге вели на легитимную страницу входа в Microsoft Outlook Mail.

Читайте также:
Источник изображения: bleepingcomputer

Позже часть пакетов перешла на другой механизм. Вместо жёстко заданного адреса код обращается к api.keyval.org, получает зашифрованное значение, расшифровывает его в браузере и только после этого выполняет перенаправление.

Такой подход позволяет менять конечный адрес удалённо, не обновляя и не публикуя пакет заново. На момент исследования OX целевой URL в этой схеме вёл на сайт ChatGPT, но исследователи допускают, что его можно быстро заменить на страницу ClickFix или другой фишинговый ресурс.

Почему npm-зеркала удобны для атакующих

По словам исследователей, npm-пакеты могут оставаться доступными на зеркалах даже после удаления из официального реестра. Это удобно для хранения не только HTML-страниц, но и других данных, полезных атакующим.

OX Security отдельно предупреждает, что прямые запросы к HTML-файлам на доменах зеркал npm нужно считать подозрительными. Вредоносная страница может выглядеть как обычный документ, но открываться через доверенный домен mirror-сервиса.

Источник изображения: bleepingcomputer

В отчёте BleepingComputer также упоминается, что в одном из пакетов страница до сих пор перенаправляет посетителей на этот домен, хотя сам адрес сейчас не активен. Исследователи считают, что его могут использовать для поддельной страницы входа в Microsoft.

Опубликовано:
Марта Баринова