OX Security tunnisti 24 npm pakettia, joissa oli sama valheellinen Cloudflare CAPTCHA sivuna toimiva HTML tiedosto. Sivut ohjasivat kävijöitä vaihtuvien hyökkääjien hallitsemien palvelujen kautta, kuten Microsoftia jäljittelevään verkkotunnukseen ja KeyVal julkiseen avain–arvo palveluun, ennen ClickFix houkutusta.
Research answer

Create a landscape editorial hero image for this Studio Global article: What did OX Security uncover about the campaign using 24 malicious npm packages and trusted mirrors such as unpkg as phishing infrastructure. Article summary: OX Security found that 24 npm packages carried the same malicious HTML file: a fake Cloudflare CAPTCHA. The packages were not designed to infect developers on installation; instead, attackers used npm and automatically s. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
OX Security paljasti kampanjan, jossa 24 npm-pakettia sisälsi saman haitallisen HTML-tiedoston: valheellisen Cloudflare-CAPTCHA-sivun. Paketteja ei ensisijaisesti rakennettu tartuttamaan kehittäjiä, jotka asentavat ne. Hyökkääjät käyttivät npm-rekisteriä ja automaattisesti synkronoituvia peilipalveluja, kuten unpkg-palvelua, luotettavan näköisenä paikkana tietojenkalastelusisällön isännöintiin ja sen linkkien levittämiseen. 217
Kampanja hyödynsi npm-ekosysteemin tunnettavuutta ja saatavuutta poikkeavalla tavalla. Haitallinen sisältö oli yksi HTML-sivu, ei perinteinen pakettikompromissiin liittyvä asennuksen aikana suoritettava ohjelmakoodi. Kun käyttäjä avasi paketin sisältämän tiedoston npm:n tai peilipalvelun kautta, ruudulle saattoi ilmestyä Cloudflaren tarkistusta jäljittelevä näkymä tutun palveluverkkotunnuksen alla. 217
Ero on olennainen: npm-paketin lataaminen ei sellaisenaan välttämättä merkinnyt tartuntaa. Hyökkääjien tavoitteena oli saada ihmiset napsauttamaan ulkopuolisissa viesteissä tai muilla sivuilla jaettuja linkkejä, jotka veivät peilipalveluun tallennetulle huijaussivulle. npm:n rekisteri ja peilit tarjosivat tälle toimivan ja luotettavan näköisen jakelukanavan. 17
Valheellinen CAPTCHA toimi uudelleenohjausketjun ensimmäisenä vaiheena. OX Securityn mukaan kampanjan aiemmissa versioissa liikenne ohjautui Microsoftia jäljittelevään verkkotunnukseen. Myöhemmissä havainnoissa kohteet ja infrastruktuuri vaihtuivat, ja mukana oli esimerkiksi verkkotunnuksia microcloud[.]homes sekä login[.]microsofte[.]live. 218
Kampanjassa käytettiin myös KeyValia, julkista avain–arvo-palvelua, niin sanottuna dead drop -ratkaisuna eli kohdetietojen välittäjänä. Näin hyökkääjät pystyivät muuttamaan uhrien lopullista kohdetta ilman, että samaa HTML-tiedostoa olisi tarvinnut julkaista uudelleen kaikissa paketeissa. 21
Tällainen rakenne vaikeuttaa kampanjan pysäyttämistä. Paketin poistaminen npm:stä ei automaattisesti mitätöi kaikkia URL-osoitteita, jotka ovat jo ehtineet osoittaa peilipalvelun synkronoituun kopioon. Kampanjaa koskevissa raporteissa todettiin, että osa pakettitiedostoista ja peilipalveluissa isännöidyistä sivuista oli edelleen saatavilla rekisteripoistojen jälkeen. 1718
Kyseessä ei ollut aito turvatarkistus. Sivusto ohjasi uhria kopioimaan, liittämään ja suorittamaan komennon omalla laitteellaan. Tämä on ClickFix-menetelmän ydin: ohjelmistohaavoittuvuuden hyödyntämisen sijaan hyökkääjä suostuttelee käyttäjän suorittamaan haitallisen komennon omilla käyttöoikeuksillaan. 2025
Valheelliset vahvistussivut ovat tehokkaita, koska ne lainaavat tutuilta selain- ja tietoturvapalveluilta tuttua ulkoasua ja brändäystä. Samankaltaisissa kampanjoissa vahvistuspainike tai sivun ohjeet voivat huomaamatta siirtää komennon leikepöydälle ja johdattaa käyttäjän näppäinyhdistelmien tai käyttöjärjestelmän kehotteen avulla sen suorittamiseen. 2628
Käytännön nyrkkisääntö on yksinkertainen: CAPTCHA ei saa koskaan pyytää avaamaan komentoriviä, PowerShellia, Terminalia tai Suorita-ikkunaa ja suorittamaan sinne kopioitua tekstiä.
OX Securityn mukaan kukin paketti keräsi ennen poistamistaan yleensä noin 50–300 latausta viikossa. 2 Luvut kuvaavat npm-rekisterin latausmäärää, eivät kaikkien niiden ihmisten määrää, jotka ovat voineet nähdä huijaussivut suoraan jaettujen linkkien tai peilipalvelujen URL-osoitteiden kautta.
Tavalliset pakettien latausmäärät antavatkin kampanjan tarkoitetusta tavoittavuudesta puutteellisen kuvan. Paketit muodostivat verkoston isännöityjä laskeutumissivuja, joiden URL-osoitteita hyökkääjät saattoivat levittää tietojenkalasteluviesteissä, murretuilla verkkosivuilla tai muissa kanavissa. 217
npm-kampanja on parasta nähdä yhtenä infrastruktuurimuunnelmana laajemmassa ClickFix-mallissa. Raportoiduissa kampanjoissa hyökkääjät yhdistävät tutun houkutteen – esimerkiksi CAPTCHA-tarkistuksen, selainvirheen, valet päivityksen tai ohjelmatyökalun – ohjeisiin, jotka saavat uhrin suorittamaan komennon itse. Proofpoint on kuvannut tekniikkaa kasvavaksi haittaohjelmien toimitustavaksi, ja Microsoft on dokumentoinut siihen liittyviä kehitysaskelia, joissa häiriöitä ja sosiaalista manipulointia käytetään suorittamisen todennäköisyyden kasvattamiseen. 222527
PavinLoaderia, EtherHidingia, Amatera Stealeria, Mac-kehittäjiin kohdistuneita valheellisia OpenAI Codex -sivuja ja ACR Stealeria koskevat esimerkit voivat havainnollistaa samaa laajempaa kehitystä: käyttäjä pyritään saamaan itse käynnistämään hyökkäyksen seuraava vaihe. Saatavilla oleva näyttö ei kuitenkaan osoita, että 24 paketin npm-kampanja olisi ollut saman toimijan toteuttama kuin nämä operaatiot.
Myöskään aiemmasta Beamglea-operaatiosta, jonka väitetään hyödyntäneen 175:tä npm-pakettia, ei toimitettu riittävää näyttöä sen täsmällisen yhteyden vahvistamiseksi tähän kampanjaan. Siksi näitä tapauksia ei pidä esittää vahvistettuina osina OX Securityn löytämää kokonaisuutta.
Tapaus laajentaa käsitystä npm:n toimitusketju-uhasta. Paketin ei tarvitse suorittaa haitallista koodia asennuksen aikana ollakseen hyökkääjälle hyödyllinen. Luotetun rekisterin ja sen peilipalvelujen kautta jaeltu staattinen HTML-tiedosto voi toimia tietojenkalastelukampanjan etuovena.
Kehittäjien ja tietoturvatiimien kannattaa tarkistaa odottamattomat npm- ja CDN-osoitteet, suhtautua valheellisiin vahvistusohjeisiin sosiaalisena manipulointina, seurata selainten ja päätelaitteiden epäilyttävää komentojen suorittamista sekä välttää verkkosivuilta kopioitujen komentojen ajamista. Varoitusmerkki ei ole CAPTCHA itsessään, vaan pyyntö ohittaa normaali tietoturvakäytäntö liittämällä ja suorittamalla tekstiä.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
OX Security tunnisti 24 npm pakettia, joissa oli sama valheellinen Cloudflare CAPTCHA sivuna toimiva HTML tiedosto.
OX Security tunnisti 24 npm pakettia, joissa oli sama valheellinen Cloudflare CAPTCHA sivuna toimiva HTML tiedosto. Sivut ohjasivat kävijöitä vaihtuvien hyökkääjien hallitsemien palvelujen kautta, kuten Microsoftia jäljittelevään verkkotunnukseen ja KeyVal julkiseen avain–arvo palveluun, ennen ClickFix houkutusta.
Kampanja sopii laajempaan ClickFix huijausten kasvuun, mutta saatavilla oleva näyttö ei osoita, että sillä olisi ollut sama operaattori kuin muilla nimetyillä ClickFix operaatioilla.