OX Security identificeerde 24 npm pakketten met hetzelfde HTML bestand voor een nep Cloudflare CAPTCHA. De pagina’s stuurden bezoekers via wisselende infrastructuur, waaronder een nagemaakt Microsoft domein en de openbare KeyVal opslagdienst, naar een ClickFix lokmiddel.
Research answer

Create a landscape editorial hero image for this Studio Global article: What did OX Security uncover about the campaign using 24 malicious npm packages and trusted mirrors such as unpkg as phishing infrastructure. Article summary: OX Security found that 24 npm packages carried the same malicious HTML file: a fake Cloudflare CAPTCHA. The packages were not designed to infect developers on installation; instead, attackers used npm and automatically s. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
OX Security ontdekte een campagne waarbij 24 npm-pakketten hetzelfde kwaadaardige HTML-bestand bevatten: een nagemaakte Cloudflare-CAPTCHA. De pakketten waren niet in de eerste plaats bedoeld om ontwikkelaars te besmetten die ze installeerden. De aanvallers gebruikten npm en automatisch gesynchroniseerde mirrors zoals unpkg vooral als betrouwbaar ogende plek om phishingcontent te hosten en links ernaartoe te verspreiden. 217
De campagne maakte op een ongebruikelijke manier misbruik van de geloofwaardigheid en beschikbaarheid van het npm-ecosysteem. De payload bestond uit één statische HTML-pagina, niet uit een traditionele pakketcompromittering waarbij tijdens de installatie code wordt uitgevoerd. Wie het relevante bestand via npm of een pakketmirror opende, kreeg onder een vertrouwd servicenaam een scherm te zien dat eruitzag als een Cloudflare-verificatie. 217
Dat onderscheid is belangrijk: het downloaden van een npm-pakket betekende niet automatisch dat een apparaat besmet raakte. Het doel was om mensen via extern verspreide links naar de gehoste pagina te lokken. De npm-registry en mirrors fungeerden daarbij als betrouwbaar en stabiel distributiekanaal. 17
De nep-CAPTCHA vormde de eerste schakel in een keten van omleidingen. Volgens OX Security verwezen eerdere versies naar een nagemaakt Microsoft-domein. In latere versies veranderden de bestemmingen en infrastructuur, met onder meer microcloud[.]homes en login[.]microsofte[.]live. 218
De campagne gebruikte daarnaast KeyVal, een openbare key-value-opslagdienst, als resolver of ‘dead drop’ voor informatie over de uiteindelijke bestemming. Daardoor konden de operators de omleiding aanpassen zonder hetzelfde HTML-bestand in alle pakketten opnieuw te publiceren. 21
Dat maakt het uitschakelen van de campagne lastiger. Wanneer npm een pakket verwijdert, worden niet automatisch alle URL’s ongeldig die al naar een gesynchroniseerde mirror-kopie verwijzen. Volgens berichtgeving over de campagne bleven sommige pakketbestanden en via mirrors gehoste pagina’s na verwijdering uit de registry beschikbaar. 1718
De CAPTCHA was een lokmiddel, geen echte beveiligingscontrole. De pagina instrueerde slachtoffers om een opdracht te kopiëren, te plakken en op hun eigen computer uit te voeren. Dat is het kenmerkende ClickFix-patroon: in plaats van een kwetsbaarheid in software te misbruiken, overtuigt de aanvaller het slachtoffer ervan zelf een schadelijke opdracht uit te voeren, met de eigen gebruikersrechten. 2025
Nepverificaties werken goed omdat ze bekende browser- en beveiligingsmerken nabootsen. Onderzoek naar vergelijkbare campagnes beschrijft verificatieknoppen of instructies die ongemerkt een opdracht naar het klembord kopiëren en het slachtoffer vervolgens door sneltoetsen of een venster van het besturingssysteem leiden. 2628
De praktische vuistregel is eenvoudig: een CAPTCHA hoort nooit te vragen om een shell, PowerShell, Terminal of het venster Uitvoeren te openen en gekopieerde tekst uit te voeren.
Volgens OX Security kregen de afzonderlijke pakketten vóór verwijdering doorgaans ongeveer 50 tot 300 downloads per week. 2 Die cijfers beschrijven de activiteit in de npm-registry, niet het totale aantal mensen dat de phishingpagina’s via rechtstreeks gedeelde links of mirror-URL’s kan hebben gezien.
Daardoor vormen normale downloadstatistieken geen volledige maatstaf voor het beoogde bereik. De pakketten functioneerden als een netwerk van gehoste landingspagina’s, terwijl de aanvallers de URL’s via phishingberichten, gehackte websites of andere kanalen konden verspreiden. 217
De npm-campagne kan het best worden gezien als een infrastructuurvariant binnen een breder ClickFix-model. In verschillende gemelde campagnes combineren aanvallers een herkenbaar lokmiddel — zoals een CAPTCHA, browserfout, nep-update of softwarehulpprogramma — met instructies die slachtoffers ertoe brengen zelf een opdracht uit te voeren. Proofpoint beschreef ClickFix als een steeds vaker gebruikte methode om malware af te leveren. Microsoft documenteerde vergelijkbare ontwikkelingen waarbij verstoring en social engineering worden ingezet om de kans op uitvoering te vergroten. 222527
De beschikbare informatie bewijst niet dat de campagne met 24 npm-pakketten werd uitgevoerd door dezelfde actor als PavinLoader, EtherHiding, Amatera Stealer, neppe OpenAI Codex-pagina’s gericht op Mac-ontwikkelaars, ACR Stealer of de vermeende eerdere Beamglea-campagne. Deze voorbeelden kunnen de bredere ontwikkeling naar uitvoering door de gebruiker illustreren, maar mogen zonder aanvullend bewijs niet als bevestigde onderdelen van de OX Security-campagne worden beschouwd.
Deze zaak verruimt het beeld van een npm-supplychainbedreiging. Een pakket hoeft tijdens de installatie geen kwaadaardige code uit te voeren om voor aanvallers nuttig te zijn. Een statisch HTML-bestand dat via een vertrouwde registry en diens mirrors wordt gehost, kan al dienen als voordeur voor een phishingoperatie.
Voor ontwikkelaars en beveiligingsteams betekent dit dat onverwachte npm- en CDN-URL’s gecontroleerd moeten worden. Behandel nepverificaties als social engineering, monitor browsers en endpoints op verdachte opdrachtuitvoering en voer nooit opdrachten uit die van een webpagina zijn gekopieerd. Het belangrijkste alarmsignaal is niet de CAPTCHA zelf, maar elk verzoek om normale beveiligingsregels te omzeilen door tekst te plakken en uit te voeren.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
OX Security identificeerde 24 npm pakketten met hetzelfde HTML bestand voor een nep Cloudflare CAPTCHA.
OX Security identificeerde 24 npm pakketten met hetzelfde HTML bestand voor een nep Cloudflare CAPTCHA. De pagina’s stuurden bezoekers via wisselende infrastructuur, waaronder een nagemaakt Microsoft domein en de openbare KeyVal opslagdienst, naar een ClickFix lokmiddel.
De pakketten kregen doorgaans 50 tot 300 downloads per week, maar dat cijfer zegt weinig over het totale bereik via gedeelde mirror URL’s.