OX Security a identifié 24 paquets npm contenant le même fichier HTML malveillant, une fausse page CAPTCHA imitant Cloudflare. Les pages redirigeaient les visiteurs via des services contrôlés par les attaquants, notamment un domaine Microsoft contrefait et le magasin public de paires clé valeur KeyVal, avant de décl...
Publié parModifié avec GPT-5.6 LunaImages générées avec GPT Image 1.5
Réponse de recherche

Create a landscape editorial hero image for this Studio Global article: What did OX Security uncover about the campaign using 24 malicious npm packages and trusted mirrors such as unpkg as phishing infrastructure. Article summary: OX Security found that 24 npm packages carried the same malicious HTML file: a fake Cloudflare CAPTCHA. The packages were not designed to infect developers on installation; instead, attackers used npm and automatically s. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
OX Security a découvert une campagne dans laquelle 24 paquets npm contenaient exactement le même fichier HTML malveillant : une fausse page CAPTCHA imitant Cloudflare. 2
17
Contrairement à une attaque classique de la chaîne logicielle, ces paquets n’étaient pas principalement destinés à infecter les développeurs qui les installaient. Les attaquants exploitaient plutôt npm et ses miroirs automatiquement synchronisés, comme unpkg, pour disposer d’un hébergement fiable et apparemment légitime pour leurs pages de phishing. 2
17
Le fichier malveillant était une simple page HTML, et non un script exécuté automatiquement lors de l’installation du paquet. Une personne qui ouvrait l’URL correspondante sur npm ou sur un miroir pouvait voir une interface de vérification ressemblant à celle de Cloudflare, affichée sous le domaine familier d’un service de distribution de paquets. 2
17
Cette nuance est essentielle : télécharger le paquet ne signifiait pas nécessairement que la machine était infectée. L’objectif était de faire cliquer les victimes sur des liens diffusés ailleurs, puis d’utiliser npm et ses miroirs comme canal de diffusion crédible et durable. 17
La fausse CAPTCHA constituait la première étape d’une chaîne de redirections. Selon OX Security, les premières versions communiquaient avec un domaine Microsoft contrefait. Les infrastructures ont ensuite évolué, avec notamment des destinations telles que microcloud[.]homes et login[.]microsofte[.]live. 2
18
La campagne a également utilisé KeyVal, un service public de stockage de paires clé-valeur, comme résolveur ou « dead drop » pour récupérer les informations de destination. Les opérateurs pouvaient ainsi modifier le site vers lequel les visiteurs étaient envoyés sans republier le même fichier HTML dans chacun des paquets. 21
Cette architecture complique les opérations de retrait. Supprimer un paquet du registre npm ne désactive pas automatiquement toutes les URL qui pointent déjà vers une copie synchronisée sur un miroir. Des comptes rendus de la campagne indiquent que certains fichiers de paquets et certaines pages hébergées sur des miroirs sont restés disponibles après leur retrait du registre. 17
18
La CAPTCHA n’était pas une véritable vérification de sécurité, mais un leurre. La page demandait à la victime de copier, coller puis exécuter une commande sur son propre ordinateur. C’est le principe de ClickFix : au lieu d’exploiter une vulnérabilité, l’attaquant convainc l’utilisateur de lancer lui-même le contenu malveillant, avec ses propres droits. 20
25
Les fausses pages de vérification sont particulièrement convaincantes parce qu’elles reprennent des codes visuels familiers, associés aux navigateurs et aux services de sécurité. Dans des campagnes comparables, un bouton de validation ou des instructions apparemment anodines placent discrètement une commande dans le presse-papiers, puis guident l’utilisateur vers des raccourcis clavier ou une fenêtre système. 26
28
La règle à retenir est simple : une CAPTCHA ne doit jamais demander d’ouvrir un shell, PowerShell, Terminal ou la boîte de dialogue « Exécuter » pour y lancer un texte copié depuis une page web.
Avant leur retrait, les paquets concernés recevaient généralement entre 50 et 300 téléchargements par semaine, selon OX Security. 2 Ces chiffres mesurent l’activité sur le registre npm, et non le nombre total de personnes susceptibles d’avoir vu les pages de phishing via des liens directs ou des URL de miroirs.
Les statistiques habituelles de téléchargement donnent donc une image incomplète de la portée recherchée. Les paquets servaient de réseau de pages d’atterrissage hébergées, tandis que les attaquants pouvaient diffuser leurs URL par e-mail, via des sites compromis ou par d’autres canaux. 2
17
La campagne npm s’inscrit dans une évolution plus générale de ClickFix. Les attaquants associent de plus en plus un leurre familier — CAPTCHA, erreur de navigateur, fausse mise à jour ou utilitaire prétendument utile — à des instructions destinées à faire exécuter une commande par la victime. Proofpoint décrit cette technique comme un mode de diffusion de logiciels malveillants en expansion, tandis que Microsoft a documenté des variantes qui combinent perturbation et ingénierie sociale pour augmenter les chances d’exécution. 22
25
27
Les campagnes mentionnées dans ce contexte, notamment PavinLoader, EtherHiding, Amatera Stealer, les fausses pages OpenAI Codex visant des développeurs sur Mac et ACR Stealer, illustrent cette convergence autour de l’exécution assistée par l’utilisateur. Mais les éléments disponibles ne prouvent pas que la campagne des 24 paquets npm ait été menée par le même acteur que ces opérations.
De même, les sources fournies ne permettent pas de confirmer précisément le rôle ou le lien opérationnel d’une prétendue campagne Beamglea ayant utilisé 175 paquets npm. Cette attribution doit donc rester non établie.
Cette affaire élargit la définition d’une menace visant la chaîne logicielle npm. Un paquet n’a pas besoin d’exécuter du code malveillant lors de son installation pour devenir utile à un attaquant. Un simple fichier HTML statique, hébergé par un registre réputé et ses miroirs, peut servir de porte d’entrée à une opération de phishing.
Pour les développeurs et les équipes de sécurité, les mesures prioritaires consistent à examiner les URL npm et CDN inattendues, à considérer toute instruction de vérification inhabituelle comme une tentative d’ingénierie sociale, à surveiller l’exécution suspecte de commandes sur les postes et les navigateurs, et à ne jamais lancer une commande copiée depuis une page web.
Le signal d’alerte principal n’est pas la CAPTCHA elle-même. C’est toute demande visant à contourner les comportements de sécurité habituels en collant puis en exécutant du texte.
Studio Global AI
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
OX Security a identifié 24 paquets npm contenant le même fichier HTML malveillant, une fausse page CAPTCHA imitant Cloudflare.
OX Security a identifié 24 paquets npm contenant le même fichier HTML malveillant, une fausse page CAPTCHA imitant Cloudflare. Les pages redirigeaient les visiteurs via des services contrôlés par les attaquants, notamment un domaine Microsoft contrefait et le magasin public de paires clé valeur KeyVal, avant de déclencher une arnaque ClickFix.
Chaque paquet enregistrait généralement entre 50 et 300 téléchargements par semaine avant son retrait, mais des copies conservées par des miroirs pouvaient rester accessibles.
OX Security a identifié 24 paquets npm contenant le même fichier HTML malveillant, une fausse page CAPTCHA imitant Cloudflare. Les pages redirigeaient les visiteurs via des services contrôlés par les attaquants, notamment un domaine Microsoft contrefait et le magasin public de paires clé valeur KeyVal, avant de décl...
Publié parModifié avec GPT-5.6 LunaImages générées avec GPT Image 1.5
Réponse de recherche

Create a landscape editorial hero image for this Studio Global article: What did OX Security uncover about the campaign using 24 malicious npm packages and trusted mirrors such as unpkg as phishing infrastructure. Article summary: OX Security found that 24 npm packages carried the same malicious HTML file: a fake Cloudflare CAPTCHA. The packages were not designed to infect developers on installation; instead, attackers used npm and automatically s. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
OX Security a découvert une campagne dans laquelle 24 paquets npm contenaient exactement le même fichier HTML malveillant : une fausse page CAPTCHA imitant Cloudflare. 2
17
Contrairement à une attaque classique de la chaîne logicielle, ces paquets n’étaient pas principalement destinés à infecter les développeurs qui les installaient. Les attaquants exploitaient plutôt npm et ses miroirs automatiquement synchronisés, comme unpkg, pour disposer d’un hébergement fiable et apparemment légitime pour leurs pages de phishing. 2
17
Le fichier malveillant était une simple page HTML, et non un script exécuté automatiquement lors de l’installation du paquet. Une personne qui ouvrait l’URL correspondante sur npm ou sur un miroir pouvait voir une interface de vérification ressemblant à celle de Cloudflare, affichée sous le domaine familier d’un service de distribution de paquets. 2
17
Cette nuance est essentielle : télécharger le paquet ne signifiait pas nécessairement que la machine était infectée. L’objectif était de faire cliquer les victimes sur des liens diffusés ailleurs, puis d’utiliser npm et ses miroirs comme canal de diffusion crédible et durable. 17
La fausse CAPTCHA constituait la première étape d’une chaîne de redirections. Selon OX Security, les premières versions communiquaient avec un domaine Microsoft contrefait. Les infrastructures ont ensuite évolué, avec notamment des destinations telles que microcloud[.]homes et login[.]microsofte[.]live. 2
18
La campagne a également utilisé KeyVal, un service public de stockage de paires clé-valeur, comme résolveur ou « dead drop » pour récupérer les informations de destination. Les opérateurs pouvaient ainsi modifier le site vers lequel les visiteurs étaient envoyés sans republier le même fichier HTML dans chacun des paquets. 21
Cette architecture complique les opérations de retrait. Supprimer un paquet du registre npm ne désactive pas automatiquement toutes les URL qui pointent déjà vers une copie synchronisée sur un miroir. Des comptes rendus de la campagne indiquent que certains fichiers de paquets et certaines pages hébergées sur des miroirs sont restés disponibles après leur retrait du registre. 17
18
La CAPTCHA n’était pas une véritable vérification de sécurité, mais un leurre. La page demandait à la victime de copier, coller puis exécuter une commande sur son propre ordinateur. C’est le principe de ClickFix : au lieu d’exploiter une vulnérabilité, l’attaquant convainc l’utilisateur de lancer lui-même le contenu malveillant, avec ses propres droits. 20
25
Les fausses pages de vérification sont particulièrement convaincantes parce qu’elles reprennent des codes visuels familiers, associés aux navigateurs et aux services de sécurité. Dans des campagnes comparables, un bouton de validation ou des instructions apparemment anodines placent discrètement une commande dans le presse-papiers, puis guident l’utilisateur vers des raccourcis clavier ou une fenêtre système. 26
28
La règle à retenir est simple : une CAPTCHA ne doit jamais demander d’ouvrir un shell, PowerShell, Terminal ou la boîte de dialogue « Exécuter » pour y lancer un texte copié depuis une page web.
Avant leur retrait, les paquets concernés recevaient généralement entre 50 et 300 téléchargements par semaine, selon OX Security. 2 Ces chiffres mesurent l’activité sur le registre npm, et non le nombre total de personnes susceptibles d’avoir vu les pages de phishing via des liens directs ou des URL de miroirs.
Les statistiques habituelles de téléchargement donnent donc une image incomplète de la portée recherchée. Les paquets servaient de réseau de pages d’atterrissage hébergées, tandis que les attaquants pouvaient diffuser leurs URL par e-mail, via des sites compromis ou par d’autres canaux. 2
17
La campagne npm s’inscrit dans une évolution plus générale de ClickFix. Les attaquants associent de plus en plus un leurre familier — CAPTCHA, erreur de navigateur, fausse mise à jour ou utilitaire prétendument utile — à des instructions destinées à faire exécuter une commande par la victime. Proofpoint décrit cette technique comme un mode de diffusion de logiciels malveillants en expansion, tandis que Microsoft a documenté des variantes qui combinent perturbation et ingénierie sociale pour augmenter les chances d’exécution. 22
25
27
Les campagnes mentionnées dans ce contexte, notamment PavinLoader, EtherHiding, Amatera Stealer, les fausses pages OpenAI Codex visant des développeurs sur Mac et ACR Stealer, illustrent cette convergence autour de l’exécution assistée par l’utilisateur. Mais les éléments disponibles ne prouvent pas que la campagne des 24 paquets npm ait été menée par le même acteur que ces opérations.
De même, les sources fournies ne permettent pas de confirmer précisément le rôle ou le lien opérationnel d’une prétendue campagne Beamglea ayant utilisé 175 paquets npm. Cette attribution doit donc rester non établie.
Cette affaire élargit la définition d’une menace visant la chaîne logicielle npm. Un paquet n’a pas besoin d’exécuter du code malveillant lors de son installation pour devenir utile à un attaquant. Un simple fichier HTML statique, hébergé par un registre réputé et ses miroirs, peut servir de porte d’entrée à une opération de phishing.
Pour les développeurs et les équipes de sécurité, les mesures prioritaires consistent à examiner les URL npm et CDN inattendues, à considérer toute instruction de vérification inhabituelle comme une tentative d’ingénierie sociale, à surveiller l’exécution suspecte de commandes sur les postes et les navigateurs, et à ne jamais lancer une commande copiée depuis une page web.
Le signal d’alerte principal n’est pas la CAPTCHA elle-même. C’est toute demande visant à contourner les comportements de sécurité habituels en collant puis en exécutant du texte.
Studio Global AI
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
OX Security a identifié 24 paquets npm contenant le même fichier HTML malveillant, une fausse page CAPTCHA imitant Cloudflare.
OX Security a identifié 24 paquets npm contenant le même fichier HTML malveillant, une fausse page CAPTCHA imitant Cloudflare. Les pages redirigeaient les visiteurs via des services contrôlés par les attaquants, notamment un domaine Microsoft contrefait et le magasin public de paires clé valeur KeyVal, avant de déclencher une arnaque ClickFix.
Chaque paquet enregistrait généralement entre 50 et 300 téléchargements par semaine avant son retrait, mais des copies conservées par des miroirs pouvaient rester accessibles.