OX Security identifierade 24 npm paket med samma falska Cloudflare captcha i en HTML fil. Sidorna skickade besökare vidare via föränderlig angriparkontrollerad infrastruktur, bland annat en felskriven Microsoft domän och KeyVal, innan de ledde till en ClickFix bluff.
Publicerad avRedigerad med GPT-5.6 LunaBilder genererade med GPT Image 1.5
Research answer

Create a landscape editorial hero image for this Studio Global article: What did OX Security uncover about the campaign using 24 malicious npm packages and trusted mirrors such as unpkg as phishing infrastructure. Article summary: OX Security found that 24 npm packages carried the same malicious HTML file: a fake Cloudflare CAPTCHA. The packages were not designed to infect developers on installation; instead, attackers used npm and automatically s. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
OX Security upptäckte en kampanj där 24 npm-paket innehöll exakt samma skadliga HTML-fil: en falsk Cloudflare-captcha. Paketen var inte i första hand skapade för att infektera utvecklare som installerade dem. I stället använde angriparna npm och automatiskt synkroniserade speglar som unpkg som en trovärdig plats för att hysa nätfiskesidor och distribuera länkar till dem. 2
17
Kampanjen utnyttjade npm-ekosystemets tillgänglighet och förtroende på ett ovanligt sätt. Nyttolasten var en enda HTML-sida, inte ett traditionellt komprometterat paket som kör kod under installationen. Den som öppnade den aktuella filen via npm eller en paketspegel kunde mötas av en Cloudflare-liknande verifieringssida under en välbekant tjänstdomän. 2
17
Det är en viktig skillnad: en npm-nedladdning var inte nödvändigtvis samma sak som en infektion. Målet var att få människor att klicka på länkar till den hostade sidan, exempelvis via meddelanden eller andra externa kanaler. npm:s register och speglar gav angriparna en stabil och pålitlig leveranskanal. 17
Den falska captchan var det första steget i en omdirigeringskedja. OX Security uppgav att äldre versioner kontaktade en felskriven Microsoft-domän. Senare rapporter beskrev skiftande mål och infrastruktur, däribland domäner som microcloud[.]homes och login[.]microsofte[.]live. 2
18
Kampanjen använde också KeyVal, en publik nyckel-värde-tjänst, som resolver eller så kallad ”dead drop” för information om nästa destination. Det gav operatörerna möjlighet att ändra vart besökare skickades utan att behöva publicera om samma HTML-fil i varje paket. 21
Den här konstruktionen gör nedstängning svårare. Att ta bort ett paket från npm gör inte automatiskt alla URL:er som redan pekar på en synkroniserad spegel oanvändbara. Rapporter om kampanjen noterade att vissa paketfiler och spegelhostade sidor fortfarande var tillgängliga efter att paketen tagits bort från registret. 17
18
Captchan var en lockbetesfunktion, inte en riktig säkerhetskontroll. Sidan instruerade besökaren att kopiera, klistra in och köra ett kommando på sin egen dator. Det är kärnan i ClickFix-metoden: i stället för att utnyttja en programvarusårbarhet övertalas offret att köra kommandot med sina egna behörigheter. 20
25
Falska verifieringssidor fungerar särskilt bra eftersom de lånar utseendet från välkända webbläsar- och säkerhetsvarumärken. Forskning om liknande kampanjer beskriver verifieringsknappar eller instruktioner som i det tysta placerar ett kommando i urklipp och sedan leder användaren genom kortkommandon eller en dialogruta i operativsystemet. 26
28
Den praktiska tumregeln är enkel: en captcha ska aldrig kräva att du öppnar ett skal, PowerShell, Terminal eller Kör-fönstret och kör inklistrad text.
Enligt OX Security fick varje paket vanligtvis omkring 50–300 nedladdningar i veckan innan det togs bort. 2 Siffrorna beskriver aktiviteten i registret – inte det totala antalet personer som kan ha sett nätfiskesidorna via direktlänkar eller spegel-URL:er.
Vanliga nedladdningssiffror ger därför en ofullständig bild av kampanjens avsedda räckvidd. Paketen fungerade som ett nätverk av hostade landningssidor, medan angriparna kunde sprida URL:erna genom nätfiskemeddelanden, komprometterade webbplatser eller andra kanaler. 2
17
npm-kampanjen bör förstås som en variant av infrastrukturen bakom en bredare ClickFix-modell. I flera rapporterade kampanjer kombinerar angripare ett välbekant lockbete – exempelvis en captcha, ett webbläsarfel, en falsk uppdatering eller ett verktyg – med instruktioner som får offret att själv köra ett kommando. Proofpoint har beskrivit tekniken som en växande metod för att leverera skadeprogram, medan Microsoft har dokumenterat senare varianter där störningar och social manipulation ökar sannolikheten för att kommandot körs. 22
25
27
Det tillgängliga underlaget visar däremot inte att kampanjen med de 24 npm-paketen drevs av samma aktör som PavinLoader, EtherHiding, Amatera Stealer, falska OpenAI Codex-sidor riktade mot Mac-utvecklare, ACR Stealer eller den påstådda tidigare Beamglea-kampanjen. Exemplen kan illustrera den bredare utvecklingen mot användarassisterad körning, men de ska inte beskrivas som bekräftade delar av OX Securitys kampanj utan ytterligare belägg.
Fallet breddar bilden av vad ett hot mot npm:s leveranskedja kan vara. Ett paket behöver inte köra skadlig kod under installationen för att bli användbart för en angripare. En statisk HTML-fil, hostad via ett betrott register och dess speglar, kan fungera som ingång till en nätfiskeoperation.
För utvecklare och säkerhetsteam är de viktigaste åtgärderna att granska oväntade npm- och CDN-URL:er, behandla falska verifieringsinstruktioner som social manipulation, övervaka webbläsare och klienter efter misstänkt kommandokörning och undvika att köra kommandon som kopierats från webbsidor. Den tydligaste varningssignalen är inte captchan i sig – utan varje begäran om att kringgå normalt säkerhetsbeteende genom att klistra in och köra text.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
OX Security identifierade 24 npm paket med samma falska Cloudflare captcha i en HTML fil.
OX Security identifierade 24 npm paket med samma falska Cloudflare captcha i en HTML fil. Sidorna skickade besökare vidare via föränderlig angriparkontrollerad infrastruktur, bland annat en felskriven Microsoft domän och KeyVal, innan de ledde till en ClickFix bluff.
Paketen fick vanligtvis omkring 50–300 nedladdningar i veckan före borttagning, men spegelkopior kunde fortsätta vara tillgängliga efter att paketen tagits bort från npm.
OX Security identifierade 24 npm paket med samma falska Cloudflare captcha i en HTML fil. Sidorna skickade besökare vidare via föränderlig angriparkontrollerad infrastruktur, bland annat en felskriven Microsoft domän och KeyVal, innan de ledde till en ClickFix bluff.
Publicerad avRedigerad med GPT-5.6 LunaBilder genererade med GPT Image 1.5
Research answer

Create a landscape editorial hero image for this Studio Global article: What did OX Security uncover about the campaign using 24 malicious npm packages and trusted mirrors such as unpkg as phishing infrastructure. Article summary: OX Security found that 24 npm packages carried the same malicious HTML file: a fake Cloudflare CAPTCHA. The packages were not designed to infect developers on installation; instead, attackers used npm and automatically s. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
OX Security upptäckte en kampanj där 24 npm-paket innehöll exakt samma skadliga HTML-fil: en falsk Cloudflare-captcha. Paketen var inte i första hand skapade för att infektera utvecklare som installerade dem. I stället använde angriparna npm och automatiskt synkroniserade speglar som unpkg som en trovärdig plats för att hysa nätfiskesidor och distribuera länkar till dem. 2
17
Kampanjen utnyttjade npm-ekosystemets tillgänglighet och förtroende på ett ovanligt sätt. Nyttolasten var en enda HTML-sida, inte ett traditionellt komprometterat paket som kör kod under installationen. Den som öppnade den aktuella filen via npm eller en paketspegel kunde mötas av en Cloudflare-liknande verifieringssida under en välbekant tjänstdomän. 2
17
Det är en viktig skillnad: en npm-nedladdning var inte nödvändigtvis samma sak som en infektion. Målet var att få människor att klicka på länkar till den hostade sidan, exempelvis via meddelanden eller andra externa kanaler. npm:s register och speglar gav angriparna en stabil och pålitlig leveranskanal. 17
Den falska captchan var det första steget i en omdirigeringskedja. OX Security uppgav att äldre versioner kontaktade en felskriven Microsoft-domän. Senare rapporter beskrev skiftande mål och infrastruktur, däribland domäner som microcloud[.]homes och login[.]microsofte[.]live. 2
18
Kampanjen använde också KeyVal, en publik nyckel-värde-tjänst, som resolver eller så kallad ”dead drop” för information om nästa destination. Det gav operatörerna möjlighet att ändra vart besökare skickades utan att behöva publicera om samma HTML-fil i varje paket. 21
Den här konstruktionen gör nedstängning svårare. Att ta bort ett paket från npm gör inte automatiskt alla URL:er som redan pekar på en synkroniserad spegel oanvändbara. Rapporter om kampanjen noterade att vissa paketfiler och spegelhostade sidor fortfarande var tillgängliga efter att paketen tagits bort från registret. 17
18
Captchan var en lockbetesfunktion, inte en riktig säkerhetskontroll. Sidan instruerade besökaren att kopiera, klistra in och köra ett kommando på sin egen dator. Det är kärnan i ClickFix-metoden: i stället för att utnyttja en programvarusårbarhet övertalas offret att köra kommandot med sina egna behörigheter. 20
25
Falska verifieringssidor fungerar särskilt bra eftersom de lånar utseendet från välkända webbläsar- och säkerhetsvarumärken. Forskning om liknande kampanjer beskriver verifieringsknappar eller instruktioner som i det tysta placerar ett kommando i urklipp och sedan leder användaren genom kortkommandon eller en dialogruta i operativsystemet. 26
28
Den praktiska tumregeln är enkel: en captcha ska aldrig kräva att du öppnar ett skal, PowerShell, Terminal eller Kör-fönstret och kör inklistrad text.
Enligt OX Security fick varje paket vanligtvis omkring 50–300 nedladdningar i veckan innan det togs bort. 2 Siffrorna beskriver aktiviteten i registret – inte det totala antalet personer som kan ha sett nätfiskesidorna via direktlänkar eller spegel-URL:er.
Vanliga nedladdningssiffror ger därför en ofullständig bild av kampanjens avsedda räckvidd. Paketen fungerade som ett nätverk av hostade landningssidor, medan angriparna kunde sprida URL:erna genom nätfiskemeddelanden, komprometterade webbplatser eller andra kanaler. 2
17
npm-kampanjen bör förstås som en variant av infrastrukturen bakom en bredare ClickFix-modell. I flera rapporterade kampanjer kombinerar angripare ett välbekant lockbete – exempelvis en captcha, ett webbläsarfel, en falsk uppdatering eller ett verktyg – med instruktioner som får offret att själv köra ett kommando. Proofpoint har beskrivit tekniken som en växande metod för att leverera skadeprogram, medan Microsoft har dokumenterat senare varianter där störningar och social manipulation ökar sannolikheten för att kommandot körs. 22
25
27
Det tillgängliga underlaget visar däremot inte att kampanjen med de 24 npm-paketen drevs av samma aktör som PavinLoader, EtherHiding, Amatera Stealer, falska OpenAI Codex-sidor riktade mot Mac-utvecklare, ACR Stealer eller den påstådda tidigare Beamglea-kampanjen. Exemplen kan illustrera den bredare utvecklingen mot användarassisterad körning, men de ska inte beskrivas som bekräftade delar av OX Securitys kampanj utan ytterligare belägg.
Fallet breddar bilden av vad ett hot mot npm:s leveranskedja kan vara. Ett paket behöver inte köra skadlig kod under installationen för att bli användbart för en angripare. En statisk HTML-fil, hostad via ett betrott register och dess speglar, kan fungera som ingång till en nätfiskeoperation.
För utvecklare och säkerhetsteam är de viktigaste åtgärderna att granska oväntade npm- och CDN-URL:er, behandla falska verifieringsinstruktioner som social manipulation, övervaka webbläsare och klienter efter misstänkt kommandokörning och undvika att köra kommandon som kopierats från webbsidor. Den tydligaste varningssignalen är inte captchan i sig – utan varje begäran om att kringgå normalt säkerhetsbeteende genom att klistra in och köra text.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
OX Security identifierade 24 npm paket med samma falska Cloudflare captcha i en HTML fil.
OX Security identifierade 24 npm paket med samma falska Cloudflare captcha i en HTML fil. Sidorna skickade besökare vidare via föränderlig angriparkontrollerad infrastruktur, bland annat en felskriven Microsoft domän och KeyVal, innan de ledde till en ClickFix bluff.
Paketen fick vanligtvis omkring 50–300 nedladdningar i veckan före borttagning, men spegelkopior kunde fortsätta vara tillgängliga efter att paketen tagits bort från npm.