OX Security พบแพ็กเกจ npm จำนวน 24 รายการที่มีไฟล์ HTML เดียวกัน เป็นหน้า Cloudflare CAPTCHA ปลอม หน้าเว็บเปลี่ยนเส้นทางผ่านบริการที่ผู้โจมตีควบคุม ซึ่งรวมถึงโดเมนเลียนแบบหน้าเข้าสู่ระบบ Microsoft และบริการจัดเก็บค่าแบบคีย์ แวลูอย่าง KeyVal ก่อนใช้กลลวง ClickFix ให้เหยื่อคัดลอกและรันคำสั่ง แต่ละแพ็กเกจมียอดดาวน์โหลด...
เผยแพร่โดยแก้ไขด้วย GPT-5.6 Lunaรูปภาพสร้างด้วย GPT Image 1.5
คำตอบการวิจัย

Create a landscape editorial hero image for this Studio Global article: What did OX Security uncover about the campaign using 24 malicious npm packages and trusted mirrors such as unpkg as phishing infrastructure. Article summary: OX Security found that 24 npm packages carried the same malicious HTML file: a fake Cloudflare CAPTCHA. The packages were not designed to infect developers on installation; instead, attackers used npm and automatically s. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
OX Security เปิดเผยแคมเปญที่พบแพ็กเกจ npm จำนวน 24 รายการบรรจุไฟล์ HTML อันตรายชุดเดียวกัน ซึ่งแสดงหน้า Cloudflare CAPTCHA ปลอม แพ็กเกจเหล่านี้ไม่ได้มีเป้าหมายหลักเพื่อโจมตีนักพัฒนาที่ติดตั้งแพ็กเกจ แต่ถูกใช้เป็นพื้นที่โฮสต์เนื้อหาฟิชชิง โดยอาศัยความน่าเชื่อถือของ npm และมิเรอร์ที่ซิงก์ข้อมูลโดยอัตโนมัติ เช่น unpkg เพื่อเผยแพร่ลิงก์ไปยังหน้าอันตราย 2
17
นี่เป็นการใช้ระบบนิเวศ npm ในมุมที่แตกต่างจากการโจมตีซัพพลายเชนแบบทั่วไป เพราะเพย์โหลดเป็นหน้า HTML แบบคงที่ ไม่ใช่โค้ดที่ทำงานทันทีระหว่างการติดตั้งแพ็กเกจ ผู้ที่เปิดไฟล์ผ่าน npm หรือมิเรอร์ของแพ็กเกจอาจเห็นหน้าตรวจสอบแบบ Cloudflare ภายใต้โดเมนของบริการที่คุ้นเคย 2
17
ดังนั้น การดาวน์โหลดแพ็กเกจไม่ได้หมายความว่าเครื่องจะติดมัลแวร์โดยอัตโนมัติ เป้าหมายของผู้โจมตีคือการนำ URL ของหน้าดังกล่าวไปเผยแพร่ผ่านช่องทางอื่น แล้วใช้รีจิสทรี npm และมิเรอร์เป็นช่องทางส่งต่อที่ดูน่าเชื่อถือและพร้อมใช้งาน 17
หน้า CAPTCHA ปลอมทำหน้าที่เป็นจุดเริ่มต้นของ цеп redirect หรือห่วงโซ่การเปลี่ยนเส้นทาง ในระยะแรก OX Security ระบุว่าหน้าเว็บติดต่อโดเมนที่สะกดเลียนแบบ Microsoft ต่อมาพบปลายทางและโครงสร้างพื้นฐานที่เปลี่ยนแปลงไป เช่น microcloud[.]homes และ login[.]microsofte[.]live 2
18
แคมเปญนี้ยังใช้ KeyVal ซึ่งเป็นบริการจัดเก็บข้อมูลแบบคีย์-แวลูสาธารณะ ทำหน้าที่คล้ายตัวเก็บข้อมูลปลายทางหรือ “dead drop” เพื่อบอกว่าควรส่งเหยื่อไปที่ใด วิธีนี้ช่วยให้ผู้ควบคุมแคมเปญเปลี่ยนปลายทางได้ โดยไม่ต้องเผยแพร่ไฟล์ HTML ชุดใหม่ไปยังทุกแพ็กเกจ 21
โครงสร้างดังกล่าวทำให้การปิดแคมเปญทำได้ยากขึ้น การลบแพ็กเกจออกจาก npm ไม่ได้ทำให้ URL ทุกแห่งที่ชี้ไปยังสำเนาบนมิเรอร์ใช้งานไม่ได้ทันที รายงานระบุว่าไฟล์บางส่วนและหน้าที่โฮสต์บนมิเรอร์ยังคงเข้าถึงได้หลังแพ็กเกจถูกลบจากรีจิสทรี 17
18
หน้า CAPTCHA นี้ไม่ใช่ระบบตรวจสอบความปลอดภัยจริง แต่เป็นเหยื่อล่อให้ผู้ใช้ทำตามคำสั่ง โดยมักขอให้คัดลอกข้อความ วางลงในหน้าต่างระบบ แล้วสั่งให้ทำงาน นี่คือรูปแบบสำคัญของ ClickFix ซึ่งผู้โจมตีไม่ได้อาศัยช่องโหว่ของซอฟต์แวร์เป็นหลัก แต่หลอกให้เหยื่อรันคำสั่งอันตรายด้วยสิทธิ์ของตนเอง 20
25
หน้า “ยืนยันว่าไม่ใช่บอต” ปลอมมีประสิทธิภาพเพราะเลียนแบบแบรนด์และรูปแบบการทำงานที่ผู้ใช้คุ้นเคย งานวิจัยเกี่ยวกับแคมเปญลักษณะเดียวกันพบว่า ปุ่มยืนยันหรือคำแนะนำบนหน้าเว็บอาจแอบนำคำสั่งไปใส่ไว้ในคลิปบอร์ด จากนั้นชี้นำให้เหยื่อใช้คีย์ลัดหรือเปิดหน้าต่างของระบบปฏิบัติการเพื่อรันคำสั่งดังกล่าว 26
28
ข้อควรจำง่าย ๆ คือ CAPTCHA ที่ถูกต้องไม่ควรขอให้ผู้ใช้เปิด Shell, PowerShell, Terminal หรือหน้าต่าง Run แล้วนำข้อความที่คัดลอกไปวางและกดรัน
ตามข้อมูลของ OX Security แต่ละแพ็กเกจมียอดดาวน์โหลดประมาณ 50–300 ครั้งต่อสัปดาห์ก่อนถูกนำออก 2 ตัวเลขนี้สะท้อนเฉพาะกิจกรรมบนรีจิสทรี ไม่ใช่จำนวนผู้ที่อาจพบหน้าเว็บฟิชชิงผ่านลิงก์โดยตรงหรือ URL ของมิเรอร์
ด้วยเหตุนี้ ตัวเลขดาวน์โหลดแพ็กเกจจึงอาจประเมินขอบเขตที่ผู้โจมตีต้องการเข้าถึงต่ำกว่าความเป็นจริง แพ็กเกจทำหน้าที่เป็นเครือข่ายหน้า Landing Page ที่โฮสต์ไว้ ขณะที่ URL สามารถถูกเผยแพร่ต่อผ่านข้อความฟิชชิง เว็บไซต์ที่ถูกยึด หรือช่องทางอื่น ๆ 2
17
กรณี npm ควรถูกมองว่าเป็นการปรับใช้โครงสร้างพื้นฐานรูปแบบหนึ่งของ ClickFix ซึ่งเป็นแนวทางโจมตีที่กำลังแพร่หลายมากขึ้น ผู้โจมตีมักจับคู่เหยื่อล่อที่ดูคุ้นเคย เช่น CAPTCHA ข้อผิดพลาดของเบราว์เซอร์ หน้าขออัปเดตปลอม หรือเครื่องมือซอฟต์แวร์ เข้ากับคำสั่งที่โน้มน้าวให้เหยื่อเป็นผู้รันเอง 22
25
27
Proofpoint ระบุว่าเทคนิคนี้กำลังถูกใช้มากขึ้นเพื่อส่งมัลแวร์ ขณะที่ Microsoft ก็รายงานวิวัฒนาการที่ผสานการทำให้ผู้ใช้เกิดความสับสนหรือหยุดชะงักเข้ากับวิศวกรรมสังคม เพื่อเพิ่มโอกาสที่เหยื่อจะทำตามคำสั่ง 22
25
27
อย่างไรก็ตาม หลักฐานที่มีอยู่ยังไม่ยืนยันว่าแคมเปญแพ็กเกจ npm ทั้ง 24 รายการดำเนินการโดยผู้โจมตีรายเดียวกับปฏิบัติการที่เกี่ยวข้องกับ PavinLoader, EtherHiding, Amatera Stealer, หน้า OpenAI Codex ปลอมที่มุ่งเป้านักพัฒนา Mac, ACR Stealer หรือแคมเปญ Beamglea ที่ถูกกล่าวถึงก่อนหน้านี้ นอกจากนี้ ข้อมูลที่ให้มายังไม่เพียงพอที่จะยืนยันรายละเอียดหรือความเชื่อมโยงของปฏิบัติการ Beamglea ที่อ้างว่าใช้แพ็กเกจ npm จำนวน 175 รายการ
เหตุการณ์นี้ขยายความหมายของภัยคุกคามซัพพลายเชนบน npm แพ็กเกจไม่จำเป็นต้องรันโค้ดอันตรายระหว่างการติดตั้งจึงจะมีประโยชน์ต่อผู้โจมตี เพียงไฟล์ HTML แบบคงที่ที่ถูกโฮสต์ผ่านรีจิสทรีซึ่งน่าเชื่อถือและมิเรอร์ของระบบ ก็อาจกลายเป็นประตูหน้าสำหรับปฏิบัติการฟิชชิงได้
นักพัฒนาและทีมความปลอดภัยควรตรวจสอบ URL ของ npm และ CDN ที่ไม่คาดคิด ระวังคำแนะนำยืนยันตัวตนที่ดูผิดปกติ เฝ้าระวังการรันคำสั่งที่น่าสงสัยบนเบราว์เซอร์และอุปกรณ์ปลายทาง และหลีกเลี่ยงการนำคำสั่งจากหน้าเว็บมาวางแล้วรันทันที
สัญญาณเตือนที่สำคัญอาจไม่ใช่ CAPTCHA เอง แต่อยู่ที่คำขอให้ผู้ใช้ข้ามพฤติกรรมความปลอดภัยตามปกติ ด้วยการคัดลอกและรันข้อความบางอย่างบนเครื่องของตน
Studio Global AI
หน้านี้รวมคำตอบที่ได้รับการสนับสนุนจากแหล่งที่มาซึ่งคุณสามารถดำเนินการต่อภายใน Studio Global
OX Security พบแพ็กเกจ npm จำนวน 24 รายการที่มีไฟล์ HTML เดียวกัน เป็นหน้า Cloudflare CAPTCHA ปลอม
OX Security พบแพ็กเกจ npm จำนวน 24 รายการที่มีไฟล์ HTML เดียวกัน เป็นหน้า Cloudflare CAPTCHA ปลอม หน้าเว็บเปลี่ยนเส้นทางผ่านบริการที่ผู้โจมตีควบคุม ซึ่งรวมถึงโดเมนเลียนแบบหน้าเข้าสู่ระบบ Microsoft และบริการจัดเก็บค่าแบบคีย์ แวลูอย่าง KeyVal ก่อนใช้กลลวง ClickFix ให้เหยื่อคัดลอกและรันคำสั่ง
แต่ละแพ็กเกจมียอดดาวน์โหลดราว 50–300 ครั้งต่อสัปดาห์ก่อนถูกนำออก อย่างไรก็ตาม ไฟล์ที่ซิงก์ไปยังมิเรอร์อาจยังเข้าถึงได้หลังลบแพ็กเกจจากรีจิสทรี
OX Security พบแพ็กเกจ npm จำนวน 24 รายการที่มีไฟล์ HTML เดียวกัน เป็นหน้า Cloudflare CAPTCHA ปลอม หน้าเว็บเปลี่ยนเส้นทางผ่านบริการที่ผู้โจมตีควบคุม ซึ่งรวมถึงโดเมนเลียนแบบหน้าเข้าสู่ระบบ Microsoft และบริการจัดเก็บค่าแบบคีย์ แวลูอย่าง KeyVal ก่อนใช้กลลวง ClickFix ให้เหยื่อคัดลอกและรันคำสั่ง แต่ละแพ็กเกจมียอดดาวน์โหลด...
เผยแพร่โดยแก้ไขด้วย GPT-5.6 Lunaรูปภาพสร้างด้วย GPT Image 1.5
คำตอบการวิจัย

Create a landscape editorial hero image for this Studio Global article: What did OX Security uncover about the campaign using 24 malicious npm packages and trusted mirrors such as unpkg as phishing infrastructure. Article summary: OX Security found that 24 npm packages carried the same malicious HTML file: a fake Cloudflare CAPTCHA. The packages were not designed to infect developers on installation; instead, attackers used npm and automatically s. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
OX Security เปิดเผยแคมเปญที่พบแพ็กเกจ npm จำนวน 24 รายการบรรจุไฟล์ HTML อันตรายชุดเดียวกัน ซึ่งแสดงหน้า Cloudflare CAPTCHA ปลอม แพ็กเกจเหล่านี้ไม่ได้มีเป้าหมายหลักเพื่อโจมตีนักพัฒนาที่ติดตั้งแพ็กเกจ แต่ถูกใช้เป็นพื้นที่โฮสต์เนื้อหาฟิชชิง โดยอาศัยความน่าเชื่อถือของ npm และมิเรอร์ที่ซิงก์ข้อมูลโดยอัตโนมัติ เช่น unpkg เพื่อเผยแพร่ลิงก์ไปยังหน้าอันตราย 2
17
นี่เป็นการใช้ระบบนิเวศ npm ในมุมที่แตกต่างจากการโจมตีซัพพลายเชนแบบทั่วไป เพราะเพย์โหลดเป็นหน้า HTML แบบคงที่ ไม่ใช่โค้ดที่ทำงานทันทีระหว่างการติดตั้งแพ็กเกจ ผู้ที่เปิดไฟล์ผ่าน npm หรือมิเรอร์ของแพ็กเกจอาจเห็นหน้าตรวจสอบแบบ Cloudflare ภายใต้โดเมนของบริการที่คุ้นเคย 2
17
ดังนั้น การดาวน์โหลดแพ็กเกจไม่ได้หมายความว่าเครื่องจะติดมัลแวร์โดยอัตโนมัติ เป้าหมายของผู้โจมตีคือการนำ URL ของหน้าดังกล่าวไปเผยแพร่ผ่านช่องทางอื่น แล้วใช้รีจิสทรี npm และมิเรอร์เป็นช่องทางส่งต่อที่ดูน่าเชื่อถือและพร้อมใช้งาน 17
หน้า CAPTCHA ปลอมทำหน้าที่เป็นจุดเริ่มต้นของ цеп redirect หรือห่วงโซ่การเปลี่ยนเส้นทาง ในระยะแรก OX Security ระบุว่าหน้าเว็บติดต่อโดเมนที่สะกดเลียนแบบ Microsoft ต่อมาพบปลายทางและโครงสร้างพื้นฐานที่เปลี่ยนแปลงไป เช่น microcloud[.]homes และ login[.]microsofte[.]live 2
18
แคมเปญนี้ยังใช้ KeyVal ซึ่งเป็นบริการจัดเก็บข้อมูลแบบคีย์-แวลูสาธารณะ ทำหน้าที่คล้ายตัวเก็บข้อมูลปลายทางหรือ “dead drop” เพื่อบอกว่าควรส่งเหยื่อไปที่ใด วิธีนี้ช่วยให้ผู้ควบคุมแคมเปญเปลี่ยนปลายทางได้ โดยไม่ต้องเผยแพร่ไฟล์ HTML ชุดใหม่ไปยังทุกแพ็กเกจ 21
โครงสร้างดังกล่าวทำให้การปิดแคมเปญทำได้ยากขึ้น การลบแพ็กเกจออกจาก npm ไม่ได้ทำให้ URL ทุกแห่งที่ชี้ไปยังสำเนาบนมิเรอร์ใช้งานไม่ได้ทันที รายงานระบุว่าไฟล์บางส่วนและหน้าที่โฮสต์บนมิเรอร์ยังคงเข้าถึงได้หลังแพ็กเกจถูกลบจากรีจิสทรี 17
18
หน้า CAPTCHA นี้ไม่ใช่ระบบตรวจสอบความปลอดภัยจริง แต่เป็นเหยื่อล่อให้ผู้ใช้ทำตามคำสั่ง โดยมักขอให้คัดลอกข้อความ วางลงในหน้าต่างระบบ แล้วสั่งให้ทำงาน นี่คือรูปแบบสำคัญของ ClickFix ซึ่งผู้โจมตีไม่ได้อาศัยช่องโหว่ของซอฟต์แวร์เป็นหลัก แต่หลอกให้เหยื่อรันคำสั่งอันตรายด้วยสิทธิ์ของตนเอง 20
25
หน้า “ยืนยันว่าไม่ใช่บอต” ปลอมมีประสิทธิภาพเพราะเลียนแบบแบรนด์และรูปแบบการทำงานที่ผู้ใช้คุ้นเคย งานวิจัยเกี่ยวกับแคมเปญลักษณะเดียวกันพบว่า ปุ่มยืนยันหรือคำแนะนำบนหน้าเว็บอาจแอบนำคำสั่งไปใส่ไว้ในคลิปบอร์ด จากนั้นชี้นำให้เหยื่อใช้คีย์ลัดหรือเปิดหน้าต่างของระบบปฏิบัติการเพื่อรันคำสั่งดังกล่าว 26
28
ข้อควรจำง่าย ๆ คือ CAPTCHA ที่ถูกต้องไม่ควรขอให้ผู้ใช้เปิด Shell, PowerShell, Terminal หรือหน้าต่าง Run แล้วนำข้อความที่คัดลอกไปวางและกดรัน
ตามข้อมูลของ OX Security แต่ละแพ็กเกจมียอดดาวน์โหลดประมาณ 50–300 ครั้งต่อสัปดาห์ก่อนถูกนำออก 2 ตัวเลขนี้สะท้อนเฉพาะกิจกรรมบนรีจิสทรี ไม่ใช่จำนวนผู้ที่อาจพบหน้าเว็บฟิชชิงผ่านลิงก์โดยตรงหรือ URL ของมิเรอร์
ด้วยเหตุนี้ ตัวเลขดาวน์โหลดแพ็กเกจจึงอาจประเมินขอบเขตที่ผู้โจมตีต้องการเข้าถึงต่ำกว่าความเป็นจริง แพ็กเกจทำหน้าที่เป็นเครือข่ายหน้า Landing Page ที่โฮสต์ไว้ ขณะที่ URL สามารถถูกเผยแพร่ต่อผ่านข้อความฟิชชิง เว็บไซต์ที่ถูกยึด หรือช่องทางอื่น ๆ 2
17
กรณี npm ควรถูกมองว่าเป็นการปรับใช้โครงสร้างพื้นฐานรูปแบบหนึ่งของ ClickFix ซึ่งเป็นแนวทางโจมตีที่กำลังแพร่หลายมากขึ้น ผู้โจมตีมักจับคู่เหยื่อล่อที่ดูคุ้นเคย เช่น CAPTCHA ข้อผิดพลาดของเบราว์เซอร์ หน้าขออัปเดตปลอม หรือเครื่องมือซอฟต์แวร์ เข้ากับคำสั่งที่โน้มน้าวให้เหยื่อเป็นผู้รันเอง 22
25
27
Proofpoint ระบุว่าเทคนิคนี้กำลังถูกใช้มากขึ้นเพื่อส่งมัลแวร์ ขณะที่ Microsoft ก็รายงานวิวัฒนาการที่ผสานการทำให้ผู้ใช้เกิดความสับสนหรือหยุดชะงักเข้ากับวิศวกรรมสังคม เพื่อเพิ่มโอกาสที่เหยื่อจะทำตามคำสั่ง 22
25
27
อย่างไรก็ตาม หลักฐานที่มีอยู่ยังไม่ยืนยันว่าแคมเปญแพ็กเกจ npm ทั้ง 24 รายการดำเนินการโดยผู้โจมตีรายเดียวกับปฏิบัติการที่เกี่ยวข้องกับ PavinLoader, EtherHiding, Amatera Stealer, หน้า OpenAI Codex ปลอมที่มุ่งเป้านักพัฒนา Mac, ACR Stealer หรือแคมเปญ Beamglea ที่ถูกกล่าวถึงก่อนหน้านี้ นอกจากนี้ ข้อมูลที่ให้มายังไม่เพียงพอที่จะยืนยันรายละเอียดหรือความเชื่อมโยงของปฏิบัติการ Beamglea ที่อ้างว่าใช้แพ็กเกจ npm จำนวน 175 รายการ
เหตุการณ์นี้ขยายความหมายของภัยคุกคามซัพพลายเชนบน npm แพ็กเกจไม่จำเป็นต้องรันโค้ดอันตรายระหว่างการติดตั้งจึงจะมีประโยชน์ต่อผู้โจมตี เพียงไฟล์ HTML แบบคงที่ที่ถูกโฮสต์ผ่านรีจิสทรีซึ่งน่าเชื่อถือและมิเรอร์ของระบบ ก็อาจกลายเป็นประตูหน้าสำหรับปฏิบัติการฟิชชิงได้
นักพัฒนาและทีมความปลอดภัยควรตรวจสอบ URL ของ npm และ CDN ที่ไม่คาดคิด ระวังคำแนะนำยืนยันตัวตนที่ดูผิดปกติ เฝ้าระวังการรันคำสั่งที่น่าสงสัยบนเบราว์เซอร์และอุปกรณ์ปลายทาง และหลีกเลี่ยงการนำคำสั่งจากหน้าเว็บมาวางแล้วรันทันที
สัญญาณเตือนที่สำคัญอาจไม่ใช่ CAPTCHA เอง แต่อยู่ที่คำขอให้ผู้ใช้ข้ามพฤติกรรมความปลอดภัยตามปกติ ด้วยการคัดลอกและรันข้อความบางอย่างบนเครื่องของตน
Studio Global AI
หน้านี้รวมคำตอบที่ได้รับการสนับสนุนจากแหล่งที่มาซึ่งคุณสามารถดำเนินการต่อภายใน Studio Global
OX Security พบแพ็กเกจ npm จำนวน 24 รายการที่มีไฟล์ HTML เดียวกัน เป็นหน้า Cloudflare CAPTCHA ปลอม
OX Security พบแพ็กเกจ npm จำนวน 24 รายการที่มีไฟล์ HTML เดียวกัน เป็นหน้า Cloudflare CAPTCHA ปลอม หน้าเว็บเปลี่ยนเส้นทางผ่านบริการที่ผู้โจมตีควบคุม ซึ่งรวมถึงโดเมนเลียนแบบหน้าเข้าสู่ระบบ Microsoft และบริการจัดเก็บค่าแบบคีย์ แวลูอย่าง KeyVal ก่อนใช้กลลวง ClickFix ให้เหยื่อคัดลอกและรันคำสั่ง
แต่ละแพ็กเกจมียอดดาวน์โหลดราว 50–300 ครั้งต่อสัปดาห์ก่อนถูกนำออก อย่างไรก็ตาม ไฟล์ที่ซิงก์ไปยังมิเรอร์อาจยังเข้าถึงได้หลังลบแพ็กเกจจากรีจิสทรี