OX Security menemukan 24 paket npm yang membawa file HTML berbahaya yang sama—halaman CAPTCHA Cloudflare palsu. Paket paket tersebut biasanya memperoleh sekitar 50–300 unduhan per minggu sebelum dihapus, tetapi angka itu tidak mencerminkan seluruh jangkauan tautan phishing yang dibagikan dari luar npm.
Jawaban penelitian

Create a landscape editorial hero image for this Studio Global article: What did OX Security uncover about the campaign using 24 malicious npm packages and trusted mirrors such as unpkg as phishing infrastructure. Article summary: OX Security found that 24 npm packages carried the same malicious HTML file: a fake Cloudflare CAPTCHA. The packages were not designed to infect developers on installation; instead, attackers used npm and automatically s. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
OX Security mengungkap kampanye yang memanfaatkan 24 paket npm sebagai infrastruktur phishing. Semua paket tersebut memuat file HTML berbahaya yang sama: halaman CAPTCHA Cloudflare palsu. 217
Namun, tujuan utamanya bukan menginfeksi pengembang yang memasang paket. Penyerang memanfaatkan npm dan mirror yang menyinkronkan isinya secara otomatis—seperti unpkg—sebagai tempat hosting yang terlihat tepercaya untuk halaman phishing serta distribusi tautan menuju halaman tersebut. 217
Kampanye ini mengeksploitasi reputasi dan ketersediaan ekosistem npm dengan cara yang tidak biasa. Payload-nya berupa satu halaman HTML statis, bukan kompromi paket konvensional yang langsung menjalankan kode ketika proses instalasi berlangsung. Pengunjung yang membuka file terkait melalui npm atau mirror paket dapat melihat layar verifikasi bergaya Cloudflare di bawah domain layanan yang tampak familiar. 217
Perbedaan ini penting. Mengunduh salah satu paket tidak otomatis berarti perangkat pengguna terinfeksi. Sasaran penyerang adalah mendorong orang mengeklik tautan yang dibagikan melalui kanal lain, lalu memakai registry npm dan mirror-nya sebagai jalur pengiriman yang tampak sah. 17
CAPTCHA palsu tersebut menjadi langkah pertama dalam rantai pengalihan. Menurut OX Security, versi awal kampanye menghubungi domain Microsoft tiruan, sedangkan infrastruktur berikutnya menggunakan tujuan yang berubah-ubah, termasuk microcloud[.]homes dan login[.]microsofte[.]live. 218
Kampanye ini juga menggunakan KeyVal, layanan penyimpanan pasangan kunci-nilai publik, sebagai resolver atau “dead drop” untuk menyimpan informasi tujuan. Dengan cara ini, operator dapat mengubah alamat tujuan korban tanpa harus menerbitkan ulang file HTML yang sama ke setiap paket. 21
Model infrastruktur seperti ini menyulitkan proses penanganan dan penghapusan. Menghapus paket dari npm tidak otomatis membatalkan setiap URL yang sudah mengarah ke salinan paket di mirror. Laporan tentang kampanye ini menyebutkan bahwa sebagian file paket dan halaman yang di-host melalui mirror masih dapat diakses setelah paket dihapus dari registry. 1718
CAPTCHA tersebut bukan pemeriksaan keamanan sungguhan, melainkan umpan rekayasa sosial. Halamannya mengarahkan korban untuk menyalin, menempelkan, lalu menjalankan sebuah perintah di perangkat mereka sendiri.
Inilah pola utama ClickFix: alih-alih mengeksploitasi kerentanan perangkat lunak, penyerang membujuk korban agar menjalankan perintah berbahaya menggunakan hak akses pengguna itu sendiri. 2025
Halaman verifikasi palsu kerap terlihat meyakinkan karena meniru merek dan tampilan keamanan yang sudah dikenal. Riset terhadap kampanye serupa menjelaskan bahwa tombol verifikasi atau instruksi tertentu dapat menaruh perintah ke clipboard secara diam-diam, kemudian memandu korban menggunakan pintasan keyboard atau jendela sistem operasi agar perintah tersebut dieksekusi. 2628
Aturan praktisnya sederhana: CAPTCHA tidak pernah mengharuskan pengguna membuka shell, PowerShell, Terminal, atau jendela Run untuk menjalankan teks yang disalin dari halaman web.
Menurut OX Security, setiap paket umumnya memperoleh sekitar 50–300 unduhan per minggu sebelum dihapus. 2 Angka ini menggambarkan aktivitas unduhan di registry, bukan jumlah keseluruhan orang yang mungkin melihat halaman phishing melalui tautan langsung atau URL mirror.
Karena itu, metrik unduhan paket biasa tidak cukup untuk mengukur jangkauan yang diinginkan penyerang. Paket-paket tersebut berfungsi sebagai kumpulan halaman pendaratan yang di-host, sementara URL-nya dapat dibagikan melalui pesan phishing, situs web yang telah disusupi, atau kanal lain. 217
Kampanye npm ini sebaiknya dipahami sebagai variasi infrastruktur dari pola ClickFix yang lebih luas. Dalam berbagai kampanye yang telah dilaporkan, penyerang menggabungkan umpan yang familiar—seperti CAPTCHA, kesalahan browser, pembaruan palsu, atau utilitas perangkat lunak—dengan instruksi yang membujuk korban menjalankan perintah sendiri. Proofpoint menyebut teknik ini sebagai metode pengiriman malware yang semakin berkembang, sementara Microsoft mendokumentasikan evolusi terkait yang memanfaatkan gangguan dan rekayasa sosial untuk meningkatkan peluang eksekusi. 222527
Contoh seperti PavinLoader, EtherHiding, Amatera Stealer, halaman OpenAI Codex palsu yang menargetkan pengembang Mac, ACR Stealer, dan operasi Beamglea yang disebut sebelumnya dapat menggambarkan konvergensi tren menuju eksekusi yang dibantu pengguna. Namun, bukti yang tersedia tidak membuktikan bahwa kampanye 24 paket ini dijalankan oleh operator yang sama. Contoh-contoh tersebut juga tidak boleh dianggap sebagai bagian terkonfirmasi dari kampanye OX Security tanpa bukti tambahan.
Kasus ini memperluas cara kita memahami ancaman rantai pasok npm. Sebuah paket tidak harus menjalankan kode berbahaya saat instalasi agar berguna bagi penyerang. File HTML statis yang di-host melalui registry tepercaya dan mirror-nya sudah cukup untuk menjadi pintu masuk operasi phishing.
Bagi pengembang dan tim keamanan, langkah pentingnya adalah memeriksa URL npm dan CDN yang tidak terduga, memperlakukan instruksi verifikasi palsu sebagai rekayasa sosial, memantau browser serta endpoint untuk eksekusi perintah mencurigakan, dan tidak menjalankan perintah yang disalin dari halaman web.
Tanda bahaya utamanya bukan CAPTCHA itu sendiri, melainkan permintaan untuk melewati perilaku keamanan normal dengan menempelkan dan mengeksekusi teks.
Studio Global AI
Halaman ini berisi jawaban yang didukung sumber yang dapat Anda lanjutkan di dalam Studio Global.
OX Security menemukan 24 paket npm yang membawa file HTML berbahaya yang sama—halaman CAPTCHA Cloudflare palsu.
OX Security menemukan 24 paket npm yang membawa file HTML berbahaya yang sama—halaman CAPTCHA Cloudflare palsu. Paket paket tersebut biasanya memperoleh sekitar 50–300 unduhan per minggu sebelum dihapus, tetapi angka itu tidak mencerminkan seluruh jangkauan tautan phishing yang dibagikan dari luar npm.
Halaman palsu mengarahkan korban melalui infrastruktur yang dapat berubah, termasuk domain Microsoft tiruan dan layanan KeyVal, sebelum menjalankan pola ClickFix yang meminta pengguna menyalin, menempel, dan mengeksek...