OX Security ने 24 npm पैकेजों में एक जैसी नकली Cloudflare CAPTCHA HTML फ़ाइल पाई। पेज बदलते हमलावर नियंत्रित सर्वरों, typosquatted Microsoft लॉगिन डोमेन और KeyVal जैसे पब्लिक key value स्टोर के जरिए यूज़रों को ClickFix हमले तक ले जाते थे। हटाए जाने से पहले हर पैकेज को आम तौर पर हर सप्ताह 50–300 डाउनलोड मिलते थे; npm...
शोध उत्तर

Create a landscape editorial hero image for this Studio Global article: What did OX Security uncover about the campaign using 24 malicious npm packages and trusted mirrors such as unpkg as phishing infrastructure. Article summary: OX Security found that 24 npm packages carried the same malicious HTML file: a fake Cloudflare CAPTCHA. The packages were not designed to infect developers on installation; instead, attackers used npm and automatically s. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
OX Security ने ऐसे अभियान का खुलासा किया जिसमें 24 npm पैकेजों के भीतर एक ही तरह की दुर्भावनापूर्ण HTML फ़ाइल मौजूद थी—एक नकली Cloudflare CAPTCHA पेज। इन पैकेजों का मुख्य उद्देश्य उन्हें इंस्टॉल करने वाले डेवलपर के सिस्टम को संक्रमित करना नहीं था। इसके बजाय, हमलावरों ने npm रजिस्ट्री और unpkg जैसे अपने-आप सिंक्रोनाइज़ होने वाले मिरर का इस्तेमाल फ़िशिंग सामग्री को भरोसेमंद दिखने वाले स्थान पर होस्ट करने और उसके लिंक फैलाने के लिए किया। 217
यह अभियान npm इकोसिस्टम की विश्वसनीयता और उपलब्धता का असामान्य तरीके से फायदा उठाता था। इसमें पारंपरिक पैकेज-कॉम्प्रोमाइज़ की तरह इंस्टॉलेशन के दौरान कोड चलाने के बजाय एक साधारण HTML पेज रखा गया था। npm या उसके किसी मिरर से संबंधित फ़ाइल खोलने पर यूज़र को परिचित सर्विस डोमेन के तहत Cloudflare जैसी दिखने वाली वेरिफिकेशन स्क्रीन दिखाई दे सकती थी। 217
इस अंतर को समझना ज़रूरी है: किसी पैकेज को डाउनलोड करना अपने-आप में संक्रमण की घटना नहीं था। हमलावरों का लक्ष्य बाहरी माध्यमों से फैलाए गए लिंक पर क्लिक करवाना था। npm रजिस्ट्री और उसके मिरर उनके लिए एक स्थिर, विश्वसनीय और वैध दिखने वाला डिलीवरी चैनल बन गए। 17
नकली CAPTCHA पेज रीडायरेक्ट चेन की पहली सीढ़ी था। OX Security के अनुसार, शुरुआती संस्करण एक typosquatted Microsoft डोमेन से संपर्क करते थे। बाद में गंतव्य और इंफ्रास्ट्रक्चर बदलते रहे, जिनमें microcloud[.]homes और login[.]microsofte[.]live जैसे डोमेन शामिल थे। 218
अभियान में KeyVal नामक सार्वजनिक key-value स्टोर का भी इस्तेमाल किया गया। यह एक resolver या “dead drop” की तरह काम करता था, जहां से आगे भेजे जाने वाले गंतव्य की जानकारी हासिल की जा सकती थी। इससे हमलावरों को हर पैकेज में मौजूद HTML फ़ाइल को दोबारा प्रकाशित किए बिना अंतिम गंतव्य बदलने की सुविधा मिलती थी। 21
इसी वजह से ऐसे इंफ्रास्ट्रक्चर को हटाना कठिन हो जाता है। npm से किसी पैकेज को हटाने पर उन सभी URL का असर खत्म नहीं होता जो पहले से किसी सिंक्रोनाइज़्ड मिरर की कॉपी की ओर इशारा कर रहे हों। अभियान पर हुई रिपोर्टिंग के अनुसार, रजिस्ट्री से हटाए जाने के बाद भी कुछ पैकेज फ़ाइलें और मिरर पर होस्ट किए गए पेज उपलब्ध रहे। 1718
CAPTCHA कोई वास्तविक सुरक्षा जांच नहीं थी, बल्कि एक बहाना था। पेज यूज़र को अपने सिस्टम पर एक कमांड कॉपी, पेस्ट और रन करने के निर्देश देता था। यही ClickFix पैटर्न की पहचान है: सॉफ़्टवेयर की कमजोरी का फायदा उठाने के बजाय हमलावर यूज़र को अपनी ही अनुमतियों से दुर्भावनापूर्ण कमांड चलाने के लिए राज़ी करता है। 2025
नकली वेरिफिकेशन पेज इसलिए प्रभावी हो सकते हैं क्योंकि वे ब्राउज़र और सुरक्षा सेवाओं की जानी-पहचानी ब्रांडिंग की नकल करते हैं। ऐसे अभियानों के अध्ययन में वेरिफिकेशन बटन या निर्देशों के जरिए क्लिपबोर्ड में चुपचाप कमांड रखने और फिर कीबोर्ड शॉर्टकट या ऑपरेटिंग सिस्टम के प्रॉम्प्ट के माध्यम से उसे चलवाने का तरीका दर्ज किया गया है। 2628
व्यावहारिक नियम सीधा है: कोई भी CAPTCHA आपको shell, PowerShell, Terminal या Run डायलॉग खोलकर कॉपी किया हुआ टेक्स्ट चलाने के लिए नहीं कहता।
OX Security के अनुसार, हटाए जाने से पहले हर पैकेज को आम तौर पर हर सप्ताह लगभग 50–300 डाउनलोड मिलते थे। 2 ये आंकड़े केवल npm रजिस्ट्री की गतिविधि बताते हैं। वे उन लोगों की कुल संख्या नहीं बताते जिन्होंने सीधे भेजे गए लिंक या मिरर URL के जरिए फ़िशिंग पेज देखे हो सकते हैं।
इसलिए सामान्य पैकेज-डाउनलोड आंकड़े अभियान की वास्तविक या लक्षित पहुंच को पूरी तरह नहीं दर्शाते। पैकेजों का इस्तेमाल होस्ट किए गए लैंडिंग पेजों के नेटवर्क की तरह किया गया, जबकि उनके URL फ़िशिंग संदेशों, कॉम्प्रोमाइज़ की गई वेबसाइटों या अन्य चैनलों से फैलाए जा सकते थे। 217
npm वाला यह मामला ClickFix मॉडल में इस्तेमाल होने वाले इंफ्रास्ट्रक्चर का एक अलग रूप है। कई रिपोर्ट किए गए अभियानों में हमलावर नकली CAPTCHA, ब्राउज़र एरर, फर्जी अपडेट या किसी सॉफ़्टवेयर यूटिलिटी जैसे परिचित लालच के साथ ऐसे निर्देश जोड़ते हैं, जो यूज़र को खुद कमांड चलाने के लिए प्रेरित करते हैं। Proofpoint ने इसे मैलवेयर पहुंचाने के बढ़ते तरीकों में गिना है, जबकि Microsoft ने ऐसे बदलावों का दस्तावेज़ीकरण किया है जिनमें यूज़र से कमांड चलवाने की संभावना बढ़ाने के लिए व्यवधान और सोशल इंजीनियरिंग को जोड़ा जाता है। 222527
उपलब्ध सबूत यह साबित नहीं करते कि 24-पैकेज वाला अभियान PavinLoader, EtherHiding, Amatera Stealer, Mac डेवलपरों को निशाना बनाने वाले नकली OpenAI Codex पेज, ACR Stealer या कथित पुराने Beamglea अभियान के पीछे मौजूद उन्हीं ऑपरेटरों ने चलाया था। ये उदाहरण यूज़र-सहायित कमांड एक्जीक्यूशन के व्यापक मेल को समझाने में मदद कर सकते हैं, लेकिन अतिरिक्त प्रमाण के बिना इन्हें OX Security के अभियान का पुष्ट हिस्सा नहीं माना जाना चाहिए।
यह मामला npm सप्लाई-चेन खतरे की परिभाषा को व्यापक बनाता है। किसी पैकेज को हमलावर के लिए उपयोगी बनने के लिए इंस्टॉलेशन के दौरान दुर्भावनापूर्ण कोड चलाना ज़रूरी नहीं है। भरोसेमंद रजिस्ट्री और उसके मिरर के जरिए होस्ट की गई एक स्थिर HTML फ़ाइल भी फ़िशिंग अभियान का प्रवेश-द्वार बन सकती है।
डेवलपरों और सुरक्षा टीमों को अनपेक्षित npm तथा CDN URL की जांच करनी चाहिए, नकली वेरिफिकेशन निर्देशों को सोशल इंजीनियरिंग समझना चाहिए, ब्राउज़र और एंडपॉइंट पर संदिग्ध कमांड एक्जीक्यूशन की निगरानी करनी चाहिए और वेबपेज से कॉपी किए गए कमांड चलाने से बचना चाहिए। सबसे बड़ा चेतावनी संकेत CAPTCHA नहीं, बल्कि वह अनुरोध है जिसमें सामान्य सुरक्षा व्यवहार को दरकिनार कर टेक्स्ट पेस्ट करके चलाने को कहा जाए।
Studio Global AI
इस पृष्ठ में एक स्रोत-समर्थित उत्तर शामिल है जिसे आप Studio Global के अंदर जारी रख सकते हैं।
OX Security ने 24 npm पैकेजों में एक जैसी नकली Cloudflare CAPTCHA HTML फ़ाइल पाई।
OX Security ने 24 npm पैकेजों में एक जैसी नकली Cloudflare CAPTCHA HTML फ़ाइल पाई। पेज बदलते हमलावर नियंत्रित सर्वरों, typosquatted Microsoft लॉगिन डोमेन और KeyVal जैसे पब्लिक key value स्टोर के जरिए यूज़रों को ClickFix हमले तक ले जाते थे।
हटाए जाने से पहले हर पैकेज को आम तौर पर हर सप्ताह 50–300 डाउनलोड मिलते थे; npm से हटाने के बाद भी मिरर कॉपी और पुराने URL सक्रिय रह सकते थे।