OX Security identifikovala 24 npm balíčků obsahujících stejný HTML soubor s falešnou stránkou Cloudflare CAPTCHA. Stránky využívaly měnící se útočníkovu infrastrukturu včetně domény napodobující přihlašování Microsoftu a úložiště KeyVal, než oběť navedly ke spuštění příkazu v rámci útoku ClickFix.
PublikovalUpraveno pomocí GPT-5.6 LunaObrázky vytvořeny pomocí GPT Image 1.5
Research answer

Create a landscape editorial hero image for this Studio Global article: What did OX Security uncover about the campaign using 24 malicious npm packages and trusted mirrors such as unpkg as phishing infrastructure. Article summary: OX Security found that 24 npm packages carried the same malicious HTML file: a fake Cloudflare CAPTCHA. The packages were not designed to infect developers on installation; instead, attackers used npm and automatically s. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Bezpečnostní společnost OX Security odhalila kampaň, v níž 24 npm balíčků obsahovalo stejný škodlivý HTML soubor – falešnou stránku Cloudflare CAPTCHA. Balíčky nebyly primárně určeny k napadení vývojářů, kteří by si je nainstalovali. Útočníci místo toho využili npm a automaticky synchronizovaná zrcadla, například unpkg, jako důvěryhodně působící prostor pro hostování phishingového obsahu a distribuci odkazů na něj. 2
17
Kampaň zneužila důvěryhodnost a dostupnost ekosystému npm neobvyklým způsobem. Škodlivý obsah tvořila jediná HTML stránka, nikoli běžně kompromitovaný balíček, který by spouštěl kód během instalace. Návštěvník, který otevřel příslušný soubor přes npm nebo jeho zrcadlo, mohl narazit na obrazovku napodobující ověření Cloudflare a zobrazenou pod známou doménou služby. 2
17
To je důležitý rozdíl: samotné stažení balíčku nemuselo znamenat infekci. Cílem útočníků bylo přimět lidi ke kliknutí na odkazy distribuované mimo npm a využít registr i jeho zrcadla jako spolehlivý kanál pro doručení phishingové stránky. 17
Falešná CAPTCHA představovala první článek přesměrovacího řetězce. OX Security uvedla, že starší verze komunikovaly s doménou napodobující Microsoft, zatímco pozdější varianty využívaly měnící se cíle a infrastrukturu včetně domén microcloud[.]homes a login[.]microsofte[.]live. 2
18
Kampaň zároveň využívala KeyVal, veřejně dostupné úložiště typu key-value, jako resolver neboli „odkladiště“ informací o cílové adrese. Provozovatelům to umožňovalo měnit další směr přesměrování, aniž by museli stejný HTML soubor znovu publikovat ve všech balíčcích. 21
Takové uspořádání komplikuje odstranění kampaně. Smazání balíčku z npm automaticky neznamená zneplatnění všech URL, které už mohou odkazovat na synchronizovanou kopii na zrcadle. Podle dostupných zpráv některé soubory balíčků a stránky hostované přes zrcadla zůstávaly dostupné i po odstranění z registru. 17
18
CAPTCHA nebyla skutečnou bezpečnostní kontrolou, ale návnadou. Stránka oběť navedla, aby příkaz zkopírovala, vložila a spustila na vlastním počítači. To je typický vzorec ClickFix: útočník nevyužívá zranitelnost v aplikaci, ale přesvědčí uživatele, aby škodlivý příkaz provedl sám pod svými oprávněními. 20
25
Falešné ověřovací stránky jsou účinné mimo jiné proto, že napodobují známý vzhled prohlížečů a bezpečnostních služeb. Výzkum podobných kampaní popisuje tlačítka nebo instrukce, které nenápadně vloží příkaz do schránky a následně uživatele provedou klávesovými zkratkami či systémovým dialogem. 26
28
Praktické pravidlo je jednoduché: CAPTCHA po uživateli nikdy nemá chtít, aby otevřel shell, PowerShell, Terminál nebo dialog Spustit a provedl do něj zkopírovaný text.
Podle OX Security každý z balíčků před odstraněním obvykle získával přibližně 50 až 300 stažení týdně. 2 Tato čísla popisují aktivitu v registru, nikoli celkový počet lidí, kteří se mohli s phishingovou stránkou setkat prostřednictvím přímých odkazů nebo URL zrcadel.
Běžné statistiky stažení balíčků proto neposkytují úplný obraz o zamýšleném dosahu. Balíčky fungovaly jako síť hostovaných vstupních stránek, jejichž URL mohli útočníci šířit phishingovými zprávami, přes kompromitované weby nebo dalšími kanály. 2
17
Kampaň na npm je nejlepší chápat jako další variantu infrastruktury v rámci širšího modelu ClickFix. Útočníci v podobných kampaních kombinují známou návnadu – například CAPTCHA, chybu prohlížeče, falešnou aktualizaci nebo utilitu – s instrukcemi, které oběť přesvědčí, aby sama spustila příkaz. Proofpoint tuto techniku popsal jako stále rozšířenější způsob doručování malwaru. Microsoft zase zdokumentoval její další vývoj, při němž útočníci využívají narušení běžného chování a sociální inženýrství ke zvýšení šance na provedení příkazu. 22
25
27
Dostupné podklady však nepotvrzují, že kampaň s 24 npm balíčky provozoval stejný aktér jako operace spojené s PavinLoaderem, EtherHiding, Amatera Stealerem, falešnými stránkami OpenAI Codex zaměřenými na vývojáře používající Mac, ACR Stealerem nebo údajnou dřívější kampaní Beamglea. Tyto příklady mohou ilustrovat širší sbližování technik založených na uživateli spuštěném kódu, nelze je však bez dalších důkazů označit za součást kampaně popsané OX Security.
Tento případ rozšiřuje představu o tom, co může představovat hrozbu v dodavatelském řetězci npm. Balíček nemusí během instalace spouštět škodlivý kód, aby byl pro útočníky užitečný. I statický HTML soubor hostovaný přes důvěryhodný registr a jeho zrcadla může sloužit jako vstupní brána k phishingové operaci.
Vývojáři a bezpečnostní týmy by měli kontrolovat neočekávané odkazy na npm a CDN, považovat falešné pokyny k ověření za sociální inženýrství, sledovat podezřelé spouštění příkazů v prohlížečích a na koncových zařízeních a nespouštět příkazy zkopírované z webových stránek. Největším varovným signálem není samotná CAPTCHA, ale požadavek obejít běžné bezpečnostní chování vložením a spuštěním textu.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
OX Security identifikovala 24 npm balíčků obsahujících stejný HTML soubor s falešnou stránkou Cloudflare CAPTCHA.
OX Security identifikovala 24 npm balíčků obsahujících stejný HTML soubor s falešnou stránkou Cloudflare CAPTCHA. Stránky využívaly měnící se útočníkovu infrastrukturu včetně domény napodobující přihlašování Microsoftu a úložiště KeyVal, než oběť navedly ke spuštění příkazu v rámci útoku ClickFix.
Balíčky před odstraněním obvykle zaznamenávaly 50 až 300 stažení týdně. Samotné odstranění z npm přitom nemuselo zneplatnit kopie dostupné přes synchronizovaná zrcadla.
OX Security identifikovala 24 npm balíčků obsahujících stejný HTML soubor s falešnou stránkou Cloudflare CAPTCHA. Stránky využívaly měnící se útočníkovu infrastrukturu včetně domény napodobující přihlašování Microsoftu a úložiště KeyVal, než oběť navedly ke spuštění příkazu v rámci útoku ClickFix.
PublikovalUpraveno pomocí GPT-5.6 LunaObrázky vytvořeny pomocí GPT Image 1.5
Research answer

Create a landscape editorial hero image for this Studio Global article: What did OX Security uncover about the campaign using 24 malicious npm packages and trusted mirrors such as unpkg as phishing infrastructure. Article summary: OX Security found that 24 npm packages carried the same malicious HTML file: a fake Cloudflare CAPTCHA. The packages were not designed to infect developers on installation; instead, attackers used npm and automatically s. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Bezpečnostní společnost OX Security odhalila kampaň, v níž 24 npm balíčků obsahovalo stejný škodlivý HTML soubor – falešnou stránku Cloudflare CAPTCHA. Balíčky nebyly primárně určeny k napadení vývojářů, kteří by si je nainstalovali. Útočníci místo toho využili npm a automaticky synchronizovaná zrcadla, například unpkg, jako důvěryhodně působící prostor pro hostování phishingového obsahu a distribuci odkazů na něj. 2
17
Kampaň zneužila důvěryhodnost a dostupnost ekosystému npm neobvyklým způsobem. Škodlivý obsah tvořila jediná HTML stránka, nikoli běžně kompromitovaný balíček, který by spouštěl kód během instalace. Návštěvník, který otevřel příslušný soubor přes npm nebo jeho zrcadlo, mohl narazit na obrazovku napodobující ověření Cloudflare a zobrazenou pod známou doménou služby. 2
17
To je důležitý rozdíl: samotné stažení balíčku nemuselo znamenat infekci. Cílem útočníků bylo přimět lidi ke kliknutí na odkazy distribuované mimo npm a využít registr i jeho zrcadla jako spolehlivý kanál pro doručení phishingové stránky. 17
Falešná CAPTCHA představovala první článek přesměrovacího řetězce. OX Security uvedla, že starší verze komunikovaly s doménou napodobující Microsoft, zatímco pozdější varianty využívaly měnící se cíle a infrastrukturu včetně domén microcloud[.]homes a login[.]microsofte[.]live. 2
18
Kampaň zároveň využívala KeyVal, veřejně dostupné úložiště typu key-value, jako resolver neboli „odkladiště“ informací o cílové adrese. Provozovatelům to umožňovalo měnit další směr přesměrování, aniž by museli stejný HTML soubor znovu publikovat ve všech balíčcích. 21
Takové uspořádání komplikuje odstranění kampaně. Smazání balíčku z npm automaticky neznamená zneplatnění všech URL, které už mohou odkazovat na synchronizovanou kopii na zrcadle. Podle dostupných zpráv některé soubory balíčků a stránky hostované přes zrcadla zůstávaly dostupné i po odstranění z registru. 17
18
CAPTCHA nebyla skutečnou bezpečnostní kontrolou, ale návnadou. Stránka oběť navedla, aby příkaz zkopírovala, vložila a spustila na vlastním počítači. To je typický vzorec ClickFix: útočník nevyužívá zranitelnost v aplikaci, ale přesvědčí uživatele, aby škodlivý příkaz provedl sám pod svými oprávněními. 20
25
Falešné ověřovací stránky jsou účinné mimo jiné proto, že napodobují známý vzhled prohlížečů a bezpečnostních služeb. Výzkum podobných kampaní popisuje tlačítka nebo instrukce, které nenápadně vloží příkaz do schránky a následně uživatele provedou klávesovými zkratkami či systémovým dialogem. 26
28
Praktické pravidlo je jednoduché: CAPTCHA po uživateli nikdy nemá chtít, aby otevřel shell, PowerShell, Terminál nebo dialog Spustit a provedl do něj zkopírovaný text.
Podle OX Security každý z balíčků před odstraněním obvykle získával přibližně 50 až 300 stažení týdně. 2 Tato čísla popisují aktivitu v registru, nikoli celkový počet lidí, kteří se mohli s phishingovou stránkou setkat prostřednictvím přímých odkazů nebo URL zrcadel.
Běžné statistiky stažení balíčků proto neposkytují úplný obraz o zamýšleném dosahu. Balíčky fungovaly jako síť hostovaných vstupních stránek, jejichž URL mohli útočníci šířit phishingovými zprávami, přes kompromitované weby nebo dalšími kanály. 2
17
Kampaň na npm je nejlepší chápat jako další variantu infrastruktury v rámci širšího modelu ClickFix. Útočníci v podobných kampaních kombinují známou návnadu – například CAPTCHA, chybu prohlížeče, falešnou aktualizaci nebo utilitu – s instrukcemi, které oběť přesvědčí, aby sama spustila příkaz. Proofpoint tuto techniku popsal jako stále rozšířenější způsob doručování malwaru. Microsoft zase zdokumentoval její další vývoj, při němž útočníci využívají narušení běžného chování a sociální inženýrství ke zvýšení šance na provedení příkazu. 22
25
27
Dostupné podklady však nepotvrzují, že kampaň s 24 npm balíčky provozoval stejný aktér jako operace spojené s PavinLoaderem, EtherHiding, Amatera Stealerem, falešnými stránkami OpenAI Codex zaměřenými na vývojáře používající Mac, ACR Stealerem nebo údajnou dřívější kampaní Beamglea. Tyto příklady mohou ilustrovat širší sbližování technik založených na uživateli spuštěném kódu, nelze je však bez dalších důkazů označit za součást kampaně popsané OX Security.
Tento případ rozšiřuje představu o tom, co může představovat hrozbu v dodavatelském řetězci npm. Balíček nemusí během instalace spouštět škodlivý kód, aby byl pro útočníky užitečný. I statický HTML soubor hostovaný přes důvěryhodný registr a jeho zrcadla může sloužit jako vstupní brána k phishingové operaci.
Vývojáři a bezpečnostní týmy by měli kontrolovat neočekávané odkazy na npm a CDN, považovat falešné pokyny k ověření za sociální inženýrství, sledovat podezřelé spouštění příkazů v prohlížečích a na koncových zařízeních a nespouštět příkazy zkopírované z webových stránek. Největším varovným signálem není samotná CAPTCHA, ale požadavek obejít běžné bezpečnostní chování vložením a spuštěním textu.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
OX Security identifikovala 24 npm balíčků obsahujících stejný HTML soubor s falešnou stránkou Cloudflare CAPTCHA.
OX Security identifikovala 24 npm balíčků obsahujících stejný HTML soubor s falešnou stránkou Cloudflare CAPTCHA. Stránky využívaly měnící se útočníkovu infrastrukturu včetně domény napodobující přihlašování Microsoftu a úložiště KeyVal, než oběť navedly ke spuštění příkazu v rámci útoku ClickFix.
Balíčky před odstraněním obvykle zaznamenávaly 50 až 300 stažení týdně. Samotné odstranění z npm přitom nemuselo zneplatnit kopie dostupné přes synchronizovaná zrcadla.