حددت OX Security نحو 24 حزمة npm تحتوي على ملف HTML خبيث واحد يعرض صفحة CAPTCHA مزيفة تحمل طابع Cloudflare. لم يكن الهدف الأساسي إصابة المطورين عند تثبيت الحزم، بل استغلال npm ونسخه المتزامنة مثل unpkg كاستضافة موثوقة المظهر لصفحات التصيد وتوزيع روابطها.
نشر بواسطةتم التحرير باستخدام GPT-5.6 Lunaتم إنشاء الصور باستخدام GPT Image 1.5
إجابة البحث

Create a landscape editorial hero image for this Studio Global article: What did OX Security uncover about the campaign using 24 malicious npm packages and trusted mirrors such as unpkg as phishing infrastructure. Article summary: OX Security found that 24 npm packages carried the same malicious HTML file: a fake Cloudflare CAPTCHA. The packages were not designed to infect developers on installation; instead, attackers used npm and automatically s. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
كشفت شركة OX Security عن حملة استخدمت 24 حزمة npm لاحتواء ملف HTML خبيث واحد يعرض صفحة CAPTCHA مزيفة تشبه صفحات Cloudflare. لكن الحزم لم تكن مصممة أساساً لإصابة المطورين الذين يقومون بتثبيتها؛ إذ استغل المهاجمون سجل npm ونسخه التي تُزامَن تلقائياً، مثل unpkg، كمكان استضافة يبدو موثوقاً لاستضافة صفحات التصيد وتوزيع الروابط إليها. 2
17
على عكس هجمات سلسلة توريد npm التي تنفذ شيفرة أثناء التثبيت، كان الحمولة هنا صفحة HTML ثابتة. وعند فتح الملف عبر npm أو إحدى خدمات المرايا، يرى الزائر شاشة تحقق تشبه Cloudflare وتظهر تحت نطاق خدمة مألوف. 2
17
وهذا فرق مهم: تنزيل الحزمة لم يكن بالضرورة يعني حدوث إصابة. كان الهدف هو دفع المستخدم إلى النقر على رابط موزع خارجياً، مع استخدام npm ونسخه المتزامنة كقناة توصيل متاحة وموثوقة المظهر. 17
كانت صفحة CAPTCHA المزيفة مجرد المرحلة الأولى من سلسلة إعادة توجيه. ووفقاً لـ OX Security، تواصلت الإصدارات الأولى مع نطاق ينتحل هوية Microsoft، بينما كشفت تقارير لاحقة عن وجهات وبنية تحتية متغيرة، من بينها microcloud[.]homes وlogin[.]microsofte[.]live. 2
18
كما استخدمت الحملة خدمة KeyVal، وهي مخزن عام للقيم المرتبطة بالمفاتيح، بوصفها وسيطاً أو «مخبأً» لمعلومات الوجهة. وبذلك يستطيع المشغلون تغيير المكان الذي يُرسل إليه الضحية من دون إعادة نشر ملف HTML نفسه داخل كل حزمة. 21
ويجعل هذا الأسلوب إزالة الحملة أكثر تعقيداً. فحذف الحزمة من npm لا يلغي تلقائياً كل رابط يشير إلى نسخة سبق أن زامنتها إحدى المرايا. وقد أشارت التقارير إلى بقاء بعض ملفات الحزم والصفحات المستضافة عبر المرايا متاحة حتى بعد إزالة الحزم من السجل. 17
18
لم تكن شاشة التحقق فحصاً أمنياً حقيقياً، بل طُعماً نفسياً. فقد وجّهت الضحية إلى نسخ أمر ولصقه ثم تشغيله على جهازه. وهذه هي الفكرة الأساسية لهجمات ClickFix: بدلاً من استغلال ثغرة برمجية، يقنع المهاجم المستخدم بتنفيذ الأمر بنفسه وبالصلاحيات الخاصة بحسابه. 20
25
وتزداد فعالية هذه الصفحات لأنها تستعير شعارات وتصميمات مألوفة مرتبطة بالمتصفح والأمن. وتصف أبحاث حملات مشابهة أزرار تحقق أو تعليمات تضع أمراً خبيثاً في الحافظة سراً، ثم ترشد الضحية إلى اختصارات لوحة المفاتيح أو نافذة من نظام التشغيل لإتمام التنفيذ. 26
28
والقاعدة العملية واضحة: لا ينبغي لأي CAPTCHA أن تطلب من المستخدم فتح موجه الأوامر أو PowerShell أو Terminal أو نافذة التشغيل، ثم تنفيذ نص منسوخ من صفحة ويب.
بحسب OX Security، كانت كل حزمة تحصل عادةً على نحو 50 إلى 300 عملية تنزيل أسبوعياً قبل إزالتها. 2 لكن هذه الأرقام تقيس نشاط السجل، ولا تحصي بالضرورة الأشخاص الذين ربما وصلوا إلى صفحات التصيد عبر روابط مباشرة أو عناوين مرايا.
لذلك، قد تكون مؤشرات تنزيل الحزم التقليدية مقياساً ناقصاً للانتشار الذي استهدفه المهاجمون. فقد عملت الحزم كشبكة من صفحات هبوط مستضافة، بينما كان من الممكن توزيع عناوينها عبر رسائل تصيد أو مواقع مخترقة أو قنوات أخرى. 2
17
تُفهم حملة npm هذه على أنها تغيير في بنية التوصيل ضمن نموذج ClickFix الأوسع. ففي حملات متعددة، يقرن المهاجمون بين طُعم مألوف—مثل CAPTCHA أو رسالة خطأ في المتصفح أو تحديث مزيف أو أداة برمجية—وتعليمات تقنع الضحية بتشغيل أمر بنفسها. وقد وصفت Proofpoint هذه التقنية بأنها وسيلة آخذة في الانتشار لتوصيل البرمجيات الخبيثة، فيما وثقت Microsoft تطورات مرتبطة بها تستخدم تعطيل تجربة المستخدم والهندسة الاجتماعية لزيادة فرص التنفيذ. 22
25
27
وتتوافق أمثلة مثل PavinLoader وEtherHiding وAmatera Stealer وصفحات OpenAI Codex المزيفة التي تستهدف مطوري أجهزة Mac وACR Stealer مع هذا الاتجاه العام، لكنها لا تثبت أن أياً من تلك العمليات شارك في حملة حزم npm الأربع والعشرين. كما أن الأدلة المتاحة هنا لا تثبت العلاقة التشغيلية المزعومة مع حملة Beamglea السابقة التي قيل إنها أساءت استخدام 175 حزمة npm. لذلك لا يمكن إسناد هذه الحملات إلى جهة واحدة استناداً إلى المعلومات المتوفرة.
توسع هذه الحالة مفهوم تهديدات سلسلة توريد npm. فلا يلزم أن تنفذ الحزمة شيفرة خبيثة أثناء التثبيت حتى تصبح مفيدة للمهاجم. فقد يكون ملف HTML ثابت، مستضاف عبر سجل موثوق ومراياه، بوابة أولى لعملية تصيد كاملة.
وعلى المطورين وفرق الأمن فحص روابط npm وCDN غير المتوقعة، والتعامل مع تعليمات التحقق الزائفة باعتبارها هندسة اجتماعية، ومراقبة المتصفحات والأجهزة بحثاً عن تنفيذ أوامر مريب، وتجنب تشغيل أي أوامر منسوخة من صفحات الويب. ليست علامة الخطر الأساسية هي CAPTCHA نفسها، بل أي طلب لتجاوز السلوك الأمني المعتاد عبر لصق نص وتشغيله.
Studio Global AI
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
حددت OX Security نحو 24 حزمة npm تحتوي على ملف HTML خبيث واحد يعرض صفحة CAPTCHA مزيفة تحمل طابع Cloudflare.
حددت OX Security نحو 24 حزمة npm تحتوي على ملف HTML خبيث واحد يعرض صفحة CAPTCHA مزيفة تحمل طابع Cloudflare. لم يكن الهدف الأساسي إصابة المطورين عند تثبيت الحزم، بل استغلال npm ونسخه المتزامنة مثل unpkg كاستضافة موثوقة المظهر لصفحات التصيد وتوزيع روابطها.
كانت الصفحات تمرر الزوار عبر خدمات يسيطر عليها المهاجمون، من بينها نطاق ينتحل هوية Microsoft وخدمة KeyVal، قبل عرض طُعم ClickFix الذي يطلب نسخ أمر ولصقه وتشغيله.
حددت OX Security نحو 24 حزمة npm تحتوي على ملف HTML خبيث واحد يعرض صفحة CAPTCHA مزيفة تحمل طابع Cloudflare. لم يكن الهدف الأساسي إصابة المطورين عند تثبيت الحزم، بل استغلال npm ونسخه المتزامنة مثل unpkg كاستضافة موثوقة المظهر لصفحات التصيد وتوزيع روابطها.
نشر بواسطةتم التحرير باستخدام GPT-5.6 Lunaتم إنشاء الصور باستخدام GPT Image 1.5
إجابة البحث

Create a landscape editorial hero image for this Studio Global article: What did OX Security uncover about the campaign using 24 malicious npm packages and trusted mirrors such as unpkg as phishing infrastructure. Article summary: OX Security found that 24 npm packages carried the same malicious HTML file: a fake Cloudflare CAPTCHA. The packages were not designed to infect developers on installation; instead, attackers used npm and automatically s. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
كشفت شركة OX Security عن حملة استخدمت 24 حزمة npm لاحتواء ملف HTML خبيث واحد يعرض صفحة CAPTCHA مزيفة تشبه صفحات Cloudflare. لكن الحزم لم تكن مصممة أساساً لإصابة المطورين الذين يقومون بتثبيتها؛ إذ استغل المهاجمون سجل npm ونسخه التي تُزامَن تلقائياً، مثل unpkg، كمكان استضافة يبدو موثوقاً لاستضافة صفحات التصيد وتوزيع الروابط إليها. 2
17
على عكس هجمات سلسلة توريد npm التي تنفذ شيفرة أثناء التثبيت، كان الحمولة هنا صفحة HTML ثابتة. وعند فتح الملف عبر npm أو إحدى خدمات المرايا، يرى الزائر شاشة تحقق تشبه Cloudflare وتظهر تحت نطاق خدمة مألوف. 2
17
وهذا فرق مهم: تنزيل الحزمة لم يكن بالضرورة يعني حدوث إصابة. كان الهدف هو دفع المستخدم إلى النقر على رابط موزع خارجياً، مع استخدام npm ونسخه المتزامنة كقناة توصيل متاحة وموثوقة المظهر. 17
كانت صفحة CAPTCHA المزيفة مجرد المرحلة الأولى من سلسلة إعادة توجيه. ووفقاً لـ OX Security، تواصلت الإصدارات الأولى مع نطاق ينتحل هوية Microsoft، بينما كشفت تقارير لاحقة عن وجهات وبنية تحتية متغيرة، من بينها microcloud[.]homes وlogin[.]microsofte[.]live. 2
18
كما استخدمت الحملة خدمة KeyVal، وهي مخزن عام للقيم المرتبطة بالمفاتيح، بوصفها وسيطاً أو «مخبأً» لمعلومات الوجهة. وبذلك يستطيع المشغلون تغيير المكان الذي يُرسل إليه الضحية من دون إعادة نشر ملف HTML نفسه داخل كل حزمة. 21
ويجعل هذا الأسلوب إزالة الحملة أكثر تعقيداً. فحذف الحزمة من npm لا يلغي تلقائياً كل رابط يشير إلى نسخة سبق أن زامنتها إحدى المرايا. وقد أشارت التقارير إلى بقاء بعض ملفات الحزم والصفحات المستضافة عبر المرايا متاحة حتى بعد إزالة الحزم من السجل. 17
18
لم تكن شاشة التحقق فحصاً أمنياً حقيقياً، بل طُعماً نفسياً. فقد وجّهت الضحية إلى نسخ أمر ولصقه ثم تشغيله على جهازه. وهذه هي الفكرة الأساسية لهجمات ClickFix: بدلاً من استغلال ثغرة برمجية، يقنع المهاجم المستخدم بتنفيذ الأمر بنفسه وبالصلاحيات الخاصة بحسابه. 20
25
وتزداد فعالية هذه الصفحات لأنها تستعير شعارات وتصميمات مألوفة مرتبطة بالمتصفح والأمن. وتصف أبحاث حملات مشابهة أزرار تحقق أو تعليمات تضع أمراً خبيثاً في الحافظة سراً، ثم ترشد الضحية إلى اختصارات لوحة المفاتيح أو نافذة من نظام التشغيل لإتمام التنفيذ. 26
28
والقاعدة العملية واضحة: لا ينبغي لأي CAPTCHA أن تطلب من المستخدم فتح موجه الأوامر أو PowerShell أو Terminal أو نافذة التشغيل، ثم تنفيذ نص منسوخ من صفحة ويب.
بحسب OX Security، كانت كل حزمة تحصل عادةً على نحو 50 إلى 300 عملية تنزيل أسبوعياً قبل إزالتها. 2 لكن هذه الأرقام تقيس نشاط السجل، ولا تحصي بالضرورة الأشخاص الذين ربما وصلوا إلى صفحات التصيد عبر روابط مباشرة أو عناوين مرايا.
لذلك، قد تكون مؤشرات تنزيل الحزم التقليدية مقياساً ناقصاً للانتشار الذي استهدفه المهاجمون. فقد عملت الحزم كشبكة من صفحات هبوط مستضافة، بينما كان من الممكن توزيع عناوينها عبر رسائل تصيد أو مواقع مخترقة أو قنوات أخرى. 2
17
تُفهم حملة npm هذه على أنها تغيير في بنية التوصيل ضمن نموذج ClickFix الأوسع. ففي حملات متعددة، يقرن المهاجمون بين طُعم مألوف—مثل CAPTCHA أو رسالة خطأ في المتصفح أو تحديث مزيف أو أداة برمجية—وتعليمات تقنع الضحية بتشغيل أمر بنفسها. وقد وصفت Proofpoint هذه التقنية بأنها وسيلة آخذة في الانتشار لتوصيل البرمجيات الخبيثة، فيما وثقت Microsoft تطورات مرتبطة بها تستخدم تعطيل تجربة المستخدم والهندسة الاجتماعية لزيادة فرص التنفيذ. 22
25
27
وتتوافق أمثلة مثل PavinLoader وEtherHiding وAmatera Stealer وصفحات OpenAI Codex المزيفة التي تستهدف مطوري أجهزة Mac وACR Stealer مع هذا الاتجاه العام، لكنها لا تثبت أن أياً من تلك العمليات شارك في حملة حزم npm الأربع والعشرين. كما أن الأدلة المتاحة هنا لا تثبت العلاقة التشغيلية المزعومة مع حملة Beamglea السابقة التي قيل إنها أساءت استخدام 175 حزمة npm. لذلك لا يمكن إسناد هذه الحملات إلى جهة واحدة استناداً إلى المعلومات المتوفرة.
توسع هذه الحالة مفهوم تهديدات سلسلة توريد npm. فلا يلزم أن تنفذ الحزمة شيفرة خبيثة أثناء التثبيت حتى تصبح مفيدة للمهاجم. فقد يكون ملف HTML ثابت، مستضاف عبر سجل موثوق ومراياه، بوابة أولى لعملية تصيد كاملة.
وعلى المطورين وفرق الأمن فحص روابط npm وCDN غير المتوقعة، والتعامل مع تعليمات التحقق الزائفة باعتبارها هندسة اجتماعية، ومراقبة المتصفحات والأجهزة بحثاً عن تنفيذ أوامر مريب، وتجنب تشغيل أي أوامر منسوخة من صفحات الويب. ليست علامة الخطر الأساسية هي CAPTCHA نفسها، بل أي طلب لتجاوز السلوك الأمني المعتاد عبر لصق نص وتشغيله.
Studio Global AI
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
حددت OX Security نحو 24 حزمة npm تحتوي على ملف HTML خبيث واحد يعرض صفحة CAPTCHA مزيفة تحمل طابع Cloudflare.
حددت OX Security نحو 24 حزمة npm تحتوي على ملف HTML خبيث واحد يعرض صفحة CAPTCHA مزيفة تحمل طابع Cloudflare. لم يكن الهدف الأساسي إصابة المطورين عند تثبيت الحزم، بل استغلال npm ونسخه المتزامنة مثل unpkg كاستضافة موثوقة المظهر لصفحات التصيد وتوزيع روابطها.
كانت الصفحات تمرر الزوار عبر خدمات يسيطر عليها المهاجمون، من بينها نطاق ينتحل هوية Microsoft وخدمة KeyVal، قبل عرض طُعم ClickFix الذي يطلب نسخ أمر ولصقه وتشغيله.