OX Security identificerede 24 npm pakker med den samme HTML fil, der viste en falsk Cloudflare CAPTCHA. Siderne videresendte besøgende via skiftende angriberkontrollerede tjenester, blandt andet et Microsoft lignende domæne og KeyVal, før de præsenterede en ClickFix lokkemad, som bad ofrene kopiere og køre en kommando.
Udgivet afRedigeret med GPT-5.6 LunaBilleder genereret med GPT Image 1.5
Research answer

Create a landscape editorial hero image for this Studio Global article: What did OX Security uncover about the campaign using 24 malicious npm packages and trusted mirrors such as unpkg as phishing infrastructure. Article summary: OX Security found that 24 npm packages carried the same malicious HTML file: a fake Cloudflare CAPTCHA. The packages were not designed to infect developers on installation; instead, attackers used npm and automatically s. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
OX Security har afdækket en kampagne, hvor 24 npm-pakker indeholdt den samme ondsindede HTML-fil: en falsk Cloudflare-CAPTCHA. Pakkerne var ikke primært lavet for at inficere udviklere, der installerede dem. I stedet brugte angriberne npm og automatisk synkroniserede spejle som unpkg som et troværdigt sted at hoste phishing-indhold og distribuere links til det. 2
17
Kampagnen udnyttede npm-økosystemets tilgængelighed og troværdighed på en usædvanlig måde. Payloaden var én statisk HTML-side – ikke en traditionel kompromitteret pakke, der kører kode under installationen. En besøgende, der åbnede den relevante fil via npm eller en spejltjeneste, kunne derfor møde en Cloudflare-lignende verificeringsside under et velkendt tjenestedomæne. 2
17
Det er en vigtig forskel: En npm-download var ikke nødvendigvis ensbetydende med en infektion. Målet var at få mennesker til at klikke på eksternt distribuerede links til siden og dermed bruge npm-registret og dets spejle som en stabil leveringskanal. 17
Den falske CAPTCHA fungerede som første led i en omdirigeringskæde. Ifølge OX Securitys beskrivelse kontaktede tidligere versioner et Microsoft-domæne med et stavebetinget falsk navn. Senere rapportering beskrev skiftende destinationer og infrastruktur, blandt andet domæner som microcloud[.]homes og login[.]microsofte[.]live. 2
18
Kampagnen brugte også KeyVal – en offentlig key-value-tjeneste – som resolver eller såkaldt “dead drop” for oplysninger om den endelige destination. Det gav operatørerne mulighed for at ændre, hvor ofrene blev sendt hen, uden at skulle udgive den samme HTML-fil igen i alle pakkerne. 21
Det gør nedtagning vanskeligere. Hvis en pakke fjernes fra npm, bliver alle URL’er, der allerede peger på en synkroniseret kopi hos et spejl, ikke nødvendigvis ugyldige. Rapporteringen om kampagnen bemærkede, at nogle pakkefiler og spejlede sider fortsat var tilgængelige efter fjernelser fra registret. 17
18
CAPTCHA’en var et lokkemiddel – ikke en ægte sikkerhedskontrol. Siden instruerede offeret i at kopiere, indsætte og køre en kommando på sin egen computer. Det er kernen i ClickFix-metoden: I stedet for at udnytte en softwaresårbarhed overtaler angriberen brugeren til selv at køre den skadelige kommando med brugerens egne rettigheder. 20
25
Falske verificeringssider virker, fordi de låner genkendelig browser- og sikkerhedsbranding. Undersøgelser af lignende kampagner beskriver verificeringsknapper eller instruktioner, der i det skjulte placerer en kommando på udklipsholderen og derefter guider brugeren gennem tastaturgenveje eller en dialog i operativsystemet. 26
28
Den praktiske tommelfingerregel er enkel: En CAPTCHA skal aldrig bede dig åbne en shell, PowerShell, Terminal eller dialogboksen Kør og udføre indsat tekst.
Ifølge OX Security havde hver pakke typisk omkring 50–300 ugentlige downloads, før den blev fjernet. 2 Tallene beskriver aktiviteten i npm-registret – ikke det samlede antal mennesker, der kan have mødt phishing-siderne via direkte links eller URL’er hos spejltjenester.
Almindelige downloadtal giver derfor et ufuldstændigt billede af kampagnens tilsigtede rækkevidde. Pakkerne fungerede som et netværk af hostede landingssider, mens angriberne kunne sprede URL’erne gennem phishingbeskeder, kompromitterede websites eller andre kanaler. 2
17
npm-kampagnen bør ses som en infrastrukturvariant af en bredere ClickFix-model. I flere rapporterede kampagner kombinerer angriberne en velkendt lokkemad – for eksempel en CAPTCHA, en browserfejl, en falsk opdatering eller et softwareværktøj – med instruktioner, der får offeret til selv at køre en kommando. Proofpoint har beskrevet teknikken som en voksende metode til at levere malware, mens Microsoft har dokumenteret beslægtede udviklinger, hvor forstyrrelser og social engineering øger sandsynligheden for, at kommandoen bliver udført. 22
25
27
Det tilgængelige materiale dokumenterer ikke, at kampagnen med de 24 pakker blev drevet af den samme aktør som PavinLoader, EtherHiding, Amatera Stealer, falske OpenAI Codex-sider rettet mod Mac-udviklere, ACR Stealer eller den påståede tidligere Beamglea-operation. Eksemplerne kan illustrere den bredere samling omkring brugerassisteret udførelse, men bør ikke behandles som bekræftede dele af OX Securitys kampagne uden yderligere dokumentation.
Sagen udvider forståelsen af trusler i npm’s softwareforsyningskæde. En pakke behøver ikke at køre ondsindet kode under installationen for at være nyttig for en angriber. En statisk HTML-fil, der hostes gennem et troværdigt register og dets spejle, kan fungere som indgang til en phishingkampagne.
Udviklere og sikkerhedsteams bør derfor undersøge uventede npm- og CDN-URL’er, behandle falske verificeringsinstruktioner som social engineering, overvåge browsere og endpoints for mistænkelig kommandokørsel og undgå at udføre kommandoer, der er kopieret fra websider. Det største advarselssignal er ikke CAPTCHA’en i sig selv – det er enhver anmodning om at omgå normal sikkerhedsadfærd ved at indsætte og køre tekst.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
OX Security identificerede 24 npm pakker med den samme HTML fil, der viste en falsk Cloudflare CAPTCHA.
OX Security identificerede 24 npm pakker med den samme HTML fil, der viste en falsk Cloudflare CAPTCHA. Siderne videresendte besøgende via skiftende angriberkontrollerede tjenester, blandt andet et Microsoft lignende domæne og KeyVal, før de præsenterede en ClickFix lokkemad, som bad ofrene kopiere og køre en kommando.
Pakkerne havde typisk 50–300 ugentlige downloads, men tallene dækker ikke nødvendigvis alle, der så phishing siderne via direkte links eller spejle.
OX Security identificerede 24 npm pakker med den samme HTML fil, der viste en falsk Cloudflare CAPTCHA. Siderne videresendte besøgende via skiftende angriberkontrollerede tjenester, blandt andet et Microsoft lignende domæne og KeyVal, før de præsenterede en ClickFix lokkemad, som bad ofrene kopiere og køre en kommando.
Udgivet afRedigeret med GPT-5.6 LunaBilleder genereret med GPT Image 1.5
Research answer

Create a landscape editorial hero image for this Studio Global article: What did OX Security uncover about the campaign using 24 malicious npm packages and trusted mirrors such as unpkg as phishing infrastructure. Article summary: OX Security found that 24 npm packages carried the same malicious HTML file: a fake Cloudflare CAPTCHA. The packages were not designed to infect developers on installation; instead, attackers used npm and automatically s. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
OX Security har afdækket en kampagne, hvor 24 npm-pakker indeholdt den samme ondsindede HTML-fil: en falsk Cloudflare-CAPTCHA. Pakkerne var ikke primært lavet for at inficere udviklere, der installerede dem. I stedet brugte angriberne npm og automatisk synkroniserede spejle som unpkg som et troværdigt sted at hoste phishing-indhold og distribuere links til det. 2
17
Kampagnen udnyttede npm-økosystemets tilgængelighed og troværdighed på en usædvanlig måde. Payloaden var én statisk HTML-side – ikke en traditionel kompromitteret pakke, der kører kode under installationen. En besøgende, der åbnede den relevante fil via npm eller en spejltjeneste, kunne derfor møde en Cloudflare-lignende verificeringsside under et velkendt tjenestedomæne. 2
17
Det er en vigtig forskel: En npm-download var ikke nødvendigvis ensbetydende med en infektion. Målet var at få mennesker til at klikke på eksternt distribuerede links til siden og dermed bruge npm-registret og dets spejle som en stabil leveringskanal. 17
Den falske CAPTCHA fungerede som første led i en omdirigeringskæde. Ifølge OX Securitys beskrivelse kontaktede tidligere versioner et Microsoft-domæne med et stavebetinget falsk navn. Senere rapportering beskrev skiftende destinationer og infrastruktur, blandt andet domæner som microcloud[.]homes og login[.]microsofte[.]live. 2
18
Kampagnen brugte også KeyVal – en offentlig key-value-tjeneste – som resolver eller såkaldt “dead drop” for oplysninger om den endelige destination. Det gav operatørerne mulighed for at ændre, hvor ofrene blev sendt hen, uden at skulle udgive den samme HTML-fil igen i alle pakkerne. 21
Det gør nedtagning vanskeligere. Hvis en pakke fjernes fra npm, bliver alle URL’er, der allerede peger på en synkroniseret kopi hos et spejl, ikke nødvendigvis ugyldige. Rapporteringen om kampagnen bemærkede, at nogle pakkefiler og spejlede sider fortsat var tilgængelige efter fjernelser fra registret. 17
18
CAPTCHA’en var et lokkemiddel – ikke en ægte sikkerhedskontrol. Siden instruerede offeret i at kopiere, indsætte og køre en kommando på sin egen computer. Det er kernen i ClickFix-metoden: I stedet for at udnytte en softwaresårbarhed overtaler angriberen brugeren til selv at køre den skadelige kommando med brugerens egne rettigheder. 20
25
Falske verificeringssider virker, fordi de låner genkendelig browser- og sikkerhedsbranding. Undersøgelser af lignende kampagner beskriver verificeringsknapper eller instruktioner, der i det skjulte placerer en kommando på udklipsholderen og derefter guider brugeren gennem tastaturgenveje eller en dialog i operativsystemet. 26
28
Den praktiske tommelfingerregel er enkel: En CAPTCHA skal aldrig bede dig åbne en shell, PowerShell, Terminal eller dialogboksen Kør og udføre indsat tekst.
Ifølge OX Security havde hver pakke typisk omkring 50–300 ugentlige downloads, før den blev fjernet. 2 Tallene beskriver aktiviteten i npm-registret – ikke det samlede antal mennesker, der kan have mødt phishing-siderne via direkte links eller URL’er hos spejltjenester.
Almindelige downloadtal giver derfor et ufuldstændigt billede af kampagnens tilsigtede rækkevidde. Pakkerne fungerede som et netværk af hostede landingssider, mens angriberne kunne sprede URL’erne gennem phishingbeskeder, kompromitterede websites eller andre kanaler. 2
17
npm-kampagnen bør ses som en infrastrukturvariant af en bredere ClickFix-model. I flere rapporterede kampagner kombinerer angriberne en velkendt lokkemad – for eksempel en CAPTCHA, en browserfejl, en falsk opdatering eller et softwareværktøj – med instruktioner, der får offeret til selv at køre en kommando. Proofpoint har beskrevet teknikken som en voksende metode til at levere malware, mens Microsoft har dokumenteret beslægtede udviklinger, hvor forstyrrelser og social engineering øger sandsynligheden for, at kommandoen bliver udført. 22
25
27
Det tilgængelige materiale dokumenterer ikke, at kampagnen med de 24 pakker blev drevet af den samme aktør som PavinLoader, EtherHiding, Amatera Stealer, falske OpenAI Codex-sider rettet mod Mac-udviklere, ACR Stealer eller den påståede tidligere Beamglea-operation. Eksemplerne kan illustrere den bredere samling omkring brugerassisteret udførelse, men bør ikke behandles som bekræftede dele af OX Securitys kampagne uden yderligere dokumentation.
Sagen udvider forståelsen af trusler i npm’s softwareforsyningskæde. En pakke behøver ikke at køre ondsindet kode under installationen for at være nyttig for en angriber. En statisk HTML-fil, der hostes gennem et troværdigt register og dets spejle, kan fungere som indgang til en phishingkampagne.
Udviklere og sikkerhedsteams bør derfor undersøge uventede npm- og CDN-URL’er, behandle falske verificeringsinstruktioner som social engineering, overvåge browsere og endpoints for mistænkelig kommandokørsel og undgå at udføre kommandoer, der er kopieret fra websider. Det største advarselssignal er ikke CAPTCHA’en i sig selv – det er enhver anmodning om at omgå normal sikkerhedsadfærd ved at indsætte og køre tekst.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
OX Security identificerede 24 npm pakker med den samme HTML fil, der viste en falsk Cloudflare CAPTCHA.
OX Security identificerede 24 npm pakker med den samme HTML fil, der viste en falsk Cloudflare CAPTCHA. Siderne videresendte besøgende via skiftende angriberkontrollerede tjenester, blandt andet et Microsoft lignende domæne og KeyVal, før de præsenterede en ClickFix lokkemad, som bad ofrene kopiere og køre en kommando.
Pakkerne havde typisk 50–300 ugentlige downloads, men tallene dækker ikke nødvendigvis alle, der så phishing siderne via direkte links eller spejle.