OX Security mengenal pasti 24 pakej npm yang membawa fail HTML CAPTCHA Cloudflare palsu yang sama. Halaman tersebut mengubah hala pelawat melalui perkhidmatan dikawal penyerang, termasuk domain Microsoft yang menyamar dan stor nilai kunci awam KeyVal, sebelum menggunakan umpan ClickFix.
Research answer

Create a landscape editorial hero image for this Studio Global article: What did OX Security uncover about the campaign using 24 malicious npm packages and trusted mirrors such as unpkg as phishing infrastructure. Article summary: OX Security found that 24 npm packages carried the same malicious HTML file: a fake Cloudflare CAPTCHA. The packages were not designed to infect developers on installation; instead, attackers used npm and automatically s. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
OX Security mendedahkan kempen yang menggunakan 24 pakej npm untuk menghoskan fail HTML berniat jahat yang sama—halaman CAPTCHA Cloudflare palsu. Pakej itu bukan direka terutamanya untuk menjangkiti pembangun yang memasangnya. Sebaliknya, npm dan cermin yang disegerakkan secara automatik seperti unpkg digunakan sebagai tempat pengehosan yang kelihatan dipercayai untuk kandungan phishing dan pengedaran pautan kepadanya. 217
Kempen ini mengeksploitasi kepercayaan dan ketersediaan ekosistem npm dengan cara yang luar biasa. Muatan berniat jahat itu hanyalah satu halaman HTML, bukannya pakej yang menjalankan kod secara automatik ketika proses pemasangan. Pelawat yang membuka fail berkenaan melalui npm atau cermin pakej boleh melihat skrin pengesahan bergaya Cloudflare di bawah domain perkhidmatan yang kelihatan sah. 217
Perbezaan ini penting: memuat turun pakej npm tidak semestinya bermakna komputer telah dijangkiti. Matlamat penyerang adalah untuk memancing orang mengklik pautan ke halaman yang dihoskan itu, dengan menggunakan registry npm dan cerminnya sebagai saluran penghantaran yang boleh dipercayai. 17
Halaman CAPTCHA palsu itu menjadi langkah pertama dalam satu rantaian ubah hala. OX Security melaporkan bahawa versi awal berhubung dengan domain Microsoft yang menyamar, manakala laporan susulan mengenal pasti destinasi dan infrastruktur yang berubah-ubah, termasuk domain seperti microcloud[.]homes dan login[.]microsofte[.]live. 218
Kempen ini turut menggunakan KeyVal, iaitu stor nilai-kunci awam, sebagai resolver atau “dead drop” untuk menyimpan maklumat destinasi. Kaedah ini membolehkan pengendali menukar lokasi mangsa dihantar tanpa perlu menerbitkan semula fail HTML yang sama dalam setiap pakej. 21
Reka bentuk infrastruktur sebegini menyukarkan usaha menutup kempen. Memadamkan pakej daripada npm tidak semestinya membatalkan semua URL yang mungkin sudah menghala ke salinan yang disegerakkan pada cermin. Laporan mengenai kempen ini menyatakan bahawa sesetengah fail pakej dan halaman yang dihoskan pada cermin masih boleh dicapai selepas pakej asal dialih keluar daripada registry. 1718
CAPTCHA itu hanyalah umpan, bukannya pemeriksaan keselamatan sebenar. Halaman tersebut mengarahkan mangsa menyalin, menampal dan menjalankan arahan pada komputer sendiri. Itulah corak utama ClickFix: penyerang tidak perlu mengeksploitasi kelemahan perisian kerana mangsa dipujuk untuk melaksanakan arahan berniat jahat menggunakan keizinan pengguna sendiri. 2025
Halaman pengesahan palsu amat berkesan kerana ia meniru penjenamaan pelayar dan keselamatan yang biasa dilihat. Penyelidikan terhadap kempen seumpama ini menerangkan bagaimana butang pengesahan atau arahan tertentu boleh menyalin arahan ke papan keratan secara senyap, kemudian membimbing mangsa menggunakan pintasan papan kekunci atau tetingkap sistem operasi. 2628
Petunjuk paling mudah untuk diingati: CAPTCHA tidak sepatutnya meminta pengguna membuka shell, PowerShell, Terminal atau kotak dialog Run, kemudian menjalankan teks yang disalin daripada halaman web.
Menurut OX Security, setiap pakej biasanya menerima sekitar 50 hingga 300 muat turun seminggu sebelum dialih keluar. 2 Angka itu hanya menggambarkan aktiviti pada registry, bukan jumlah keseluruhan orang yang mungkin melihat halaman phishing melalui pautan terus atau URL cermin.
Oleh itu, metrik muat turun pakej biasa tidak memberikan gambaran lengkap tentang capaian yang disasarkan. Pakej tersebut berfungsi sebagai rangkaian halaman pendaratan yang dihoskan, manakala URL-nya boleh diedarkan melalui mesej phishing, laman web yang telah dikompromi atau saluran lain. 217
Kempen npm ini lebih tepat difahami sebagai variasi infrastruktur dalam model ClickFix yang semakin meluas. Dalam kempen yang dilaporkan sebelum ini, penyerang menggabungkan umpan yang kelihatan biasa—seperti CAPTCHA, ralat pelayar, kemas kini palsu atau utiliti perisian—dengan arahan yang memujuk mangsa menjalankan kod sendiri. Proofpoint menyifatkan teknik ini sebagai kaedah penghantaran malware yang semakin berkembang, manakala Microsoft mendokumentasikan evolusi berkaitan yang menggunakan gangguan dan kejuruteraan sosial untuk meningkatkan kebarangkalian mangsa melaksanakan arahan. 222527
Namun, bukti yang diberikan tidak membuktikan bahawa kempen 24 pakej ini dikendalikan oleh pelaku yang sama di sebalik PavinLoader, EtherHiding, Amatera Stealer, halaman OpenAI Codex palsu yang menyasarkan pembangun Mac, ACR Stealer atau operasi Beamglea yang didakwa berlaku sebelum ini. Contoh-contoh itu mungkin menggambarkan penyatuan trend serangan yang memerlukan tindakan pengguna, tetapi tidak boleh dianggap sebagai sebahagian daripada kempen OX Security tanpa bukti tambahan.
Kes ini meluaskan takrif ancaman rantaian bekalan npm. Sesebuah pakej tidak semestinya menjalankan kod berniat jahat ketika pemasangan untuk menjadi berguna kepada penyerang. Fail HTML statik yang dihoskan melalui registry dipercayai dan cerminnya sudah memadai untuk menjadi pintu masuk kepada operasi phishing.
Bagi pembangun dan pasukan keselamatan, kawalan penting termasuk memeriksa URL npm dan CDN yang mencurigakan, menganggap arahan pengesahan palsu sebagai kejuruteraan sosial, memantau pelayar serta endpoint untuk pelaksanaan arahan luar biasa, dan tidak menjalankan arahan yang disalin daripada laman web. Tanda amaran paling penting bukanlah CAPTCHA itu sendiri—sebaliknya, sebarang permintaan untuk memintas tingkah laku keselamatan biasa dengan menampal dan menjalankan teks.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
OX Security mengenal pasti 24 pakej npm yang membawa fail HTML CAPTCHA Cloudflare palsu yang sama.
OX Security mengenal pasti 24 pakej npm yang membawa fail HTML CAPTCHA Cloudflare palsu yang sama. Halaman tersebut mengubah hala pelawat melalui perkhidmatan dikawal penyerang, termasuk domain Microsoft yang menyamar dan stor nilai kunci awam KeyVal, sebelum menggunakan umpan ClickFix.
Setiap pakej biasanya menerima sekitar 50 hingga 300 muat turun seminggu sebelum dialih keluar, tetapi URL pada cermin npm mungkin kekal tersedia selepas pakej asal dipadam.