OX Security identifiserte 24 npm pakker som inneholdt den samme HTML filen med en falsk Cloudflare CAPTCHA. Sidene sendte besøkende videre via skiftende, angriperkontrollerte tjenester – blant annet et Microsoft lignende domene og KeyVal – før de ba brukeren kopiere og kjøre en kommando.
Research answer

Create a landscape editorial hero image for this Studio Global article: What did OX Security uncover about the campaign using 24 malicious npm packages and trusted mirrors such as unpkg as phishing infrastructure. Article summary: OX Security found that 24 npm packages carried the same malicious HTML file: a fake Cloudflare CAPTCHA. The packages were not designed to infect developers on installation; instead, attackers used npm and automatically s. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
OX Security avdekket en kampanje der 24 npm-pakker inneholdt den samme ondsinnede HTML-filen: en etterligning av en Cloudflare-CAPTCHA. Pakkene var ikke først og fremst laget for å infisere utviklere som installerte dem. I stedet brukte angriperne npm-registeret og automatisk synkroniserte speil som unpkg som et tilsynelatende pålitelig sted å lagre og distribuere phishing-innhold. 217
Dette er en uvanlig variant av en trussel mot npm-økosystemet. Den ondsinnede nyttelasten var én statisk HTML-side, ikke en typisk pakke som kjører skadevare under installasjon. Besøkende som åpnet den aktuelle filen via npm eller et pakkespeil, kunne i stedet se en Cloudflare-lignende bekreftelsesside under et kjent og tillitvekkende tjenestedomene. 217
Det betyr at selve nedlastingen av en pakke ikke nødvendigvis var infeksjonshendelsen. Målet var å få folk til å klikke på lenker som ble distribuert andre steder, mens npm og speilene fungerte som en stabil leveringskanal for phishing-siden. 17
Den falske CAPTCHA-en var første ledd i en kjede av videresendinger. OX Security opplyste at eldre versjoner tok kontakt med et Microsoft-domene som var laget for å ligne på et ekte domene. Senere rapporter beskrev skiftende mål og infrastruktur, blant annet microcloud[.]homes og login[.]microsofte[.]live. 218
Kampanjen brukte også KeyVal, en offentlig nøkkel-verdi-lagringstjeneste, som en resolver eller «dead drop» for informasjon om neste mål. Dermed kunne operatørene endre hvor ofrene ble sendt, uten å måtte publisere den samme HTML-filen på nytt i alle pakkene. 21
Denne oppbygningen gjør også nedstenging mer krevende. Når en pakke fjernes fra npm, blir ikke nødvendigvis alle nettadressene som allerede peker til en synkronisert speilkopi, ugyldige. Rapporteringen om kampanjen viste at enkelte pakkefiler og speilhostede sider fortsatt var tilgjengelige etter at pakker var fjernet fra registeret. 1718
CAPTCHA-en var et lokkemiddel, ikke en ekte sikkerhetskontroll. Siden ba ofrene om å kopiere, lime inn og kjøre en kommando på sin egen datamaskin. Det er kjernen i ClickFix-metoden: I stedet for å utnytte en sårbarhet, overtaler angriperen brukeren til å kjøre kommandoen selv – med brukerens egne rettigheter. 2025
Falske bekreftelsessider kan virke overbevisende fordi de låner kjente nettleser- og sikkerhetselementer. Forskning på lignende kampanjer beskriver knapper eller instruksjoner som i det skjulte legger en kommando på utklippstavlen, og deretter guider brukeren gjennom tastatursnarveier eller en dialog i operativsystemet. 2628
Den praktiske tommelfingerregelen er enkel: En CAPTCHA skal aldri kreve at du åpner Shell, PowerShell, Terminal eller Kjør-dialogen og kjører tekst du har kopiert fra en nettside.
Ifølge OX Security hadde hver pakke vanligvis rundt 50–300 nedlastinger i uken før den ble fjernet. 2 Tallene beskriver aktivitet i npm-registeret, ikke det totale antallet personer som kan ha møtt phishing-sidene via direkte lenker eller nettadresser til speil.
Vanlige nedlastingsmålinger gir derfor et ufullstendig bilde av kampanjens tiltenkte rekkevidde. Pakkene fungerte som et nettverk av landingssider, mens angriperne kunne spre nettadressene gjennom phishingmeldinger, kompromitterte nettsteder eller andre kanaler. 217
npm-kampanjen bør forstås som en infrastrukturvariant av en større ClickFix-modell. I flere rapporterte kampanjer kombinerer angripere et kjent lokkemiddel – for eksempel en CAPTCHA, nettleserfeil, falsk oppdatering eller et nyttig program – med instruksjoner som får offeret til å kjøre en kommando selv. Proofpoint har omtalt teknikken som en stadig mer utbredt metode for å levere skadevare, mens Microsoft har dokumentert videreutviklinger som bruker forstyrrelser og sosial manipulering for å øke sannsynligheten for at kommandoen blir kjørt. 222527
Det tilgjengelige kildegrunnlaget viser imidlertid ikke at kampanjen med de 24 pakkene ble drevet av samme aktør som PavinLoader, EtherHiding, Amatera Stealer, falske OpenAI Codex-sider rettet mot Mac-utviklere, ACR Stealer eller den påståtte tidligere Beamglea-kampanjen. Eksemplene kan illustrere den bredere sammensmeltingen rundt brukerassistert kjøring, men kan ikke uten videre regnes som deler av OX Security-kampanjen.
Saken utvider forståelsen av hva en npm-basert forsyningskjedetrussel kan være. En pakke trenger ikke å kjøre ondsinnet kode under installasjon for å være nyttig for en angriper. En statisk HTML-fil, levert gjennom et kjent register og speilene der, kan fungere som inngangsdøren til en phishing-operasjon.
For utviklere og sikkerhetsteam betyr det at uventede npm- og CDN-lenker bør undersøkes nøye. Falske bekreftelsesinstruksjoner bør behandles som sosial manipulering, og nettlesere og endepunkter bør overvåkes for mistenkelig kommandokjøring. Unngå særlig å kjøre kommandoer som er kopiert fra nettsider.
Det tydeligste faresignalet er ikke CAPTCHA-en i seg selv. Det er enhver forespørsel om å omgå normal sikkerhetsatferd ved å lime inn og kjøre tekst.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
OX Security identifiserte 24 npm pakker som inneholdt den samme HTML filen med en falsk Cloudflare CAPTCHA.
OX Security identifiserte 24 npm pakker som inneholdt den samme HTML filen med en falsk Cloudflare CAPTCHA. Sidene sendte besøkende videre via skiftende, angriperkontrollerte tjenester – blant annet et Microsoft lignende domene og KeyVal – før de ba brukeren kopiere og kjøre en kommando.
Pakkene hadde vanligvis rundt 50–300 nedlastinger i uken før de ble fjernet, men speilkopier kunne fortsatt gjøre phishing lenkene tilgjengelige.