OX Security, aynı sahte Cloudflare CAPTCHA HTML dosyasını içeren 24 npm paketi tespit etti. Sayfalar, sahte Microsoft giriş alan adları ve KeyVal gibi değiştirilebilir yönlendirme servisleri üzerinden kurbanları ClickFix saldırılarına taşıdı.
YayımlayanGPT-5.6 Luna ile düzenlendiGörseller GPT Image 1.5 ile oluşturuldu
Research answer

Create a landscape editorial hero image for this Studio Global article: What did OX Security uncover about the campaign using 24 malicious npm packages and trusted mirrors such as unpkg as phishing infrastructure. Article summary: OX Security found that 24 npm packages carried the same malicious HTML file: a fake Cloudflare CAPTCHA. The packages were not designed to infect developers on installation; instead, attackers used npm and automatically s. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
OX Security, 24 npm paketinin aynı kötü amaçlı HTML dosyasını taşıdığı bir kampanyayı ortaya çıkardı. Dosya, Cloudflare’ın doğrulama ekranını taklit eden sahte bir CAPTCHA sayfasıydı. Paketlerin temel amacı, onları yükleyen geliştiricileri doğrudan enfekte etmek değildi. Saldırganlar bunun yerine npm kayıt defterini ve unpkg gibi otomatik senkronize olan aynaları, güvenilir görünen bir kimlik avı barındırma kanalı olarak kullandı. 2
17
Bu kampanya, npm ekosisteminin bilinirliğini ve erişilebilirliğini alışılmadık bir amaçla istismar etti. Geleneksel bir paket tedarik zinciri saldırısında kurulum sırasında çalışan kod kullanılırken burada yük, tek bir statik HTML sayfasından oluşuyordu. Dosyayı npm veya bir paket aynası üzerinden açan ziyaretçi, tanıdık bir servis alan adı altında Cloudflare tarzı bir doğrulama ekranıyla karşılaşıyordu. 2
17
Bu ayrım önemli: Bir npm paketini indirmek, tek başına mutlaka enfeksiyon anlamına gelmiyordu. Saldırganların hedefi, dış kanallardan dağıtılan bağlantılarla kullanıcıları barındırılan sayfaya tıklamaya yönlendirmekti. npm kayıt defteri ve aynaları da bu içerik için istikrarlı, güvenilir görünümlü bir dağıtım kanalı sağladı. 17
Sahte CAPTCHA sayfası, daha uzun bir yönlendirme zincirinin ilk adımıydı. OX Security, kampanyanın ilk sürümlerinde yazımı Microsoft alan adına benzeyen bir servise bağlantı kurulduğunu bildirdi. Sonraki incelemelerde ise microcloud[.]homes ve login[.]microsofte[.]live gibi değişen hedefler ve altyapılar tespit edildi. 2
18
Operatörler ayrıca herkese açık bir anahtar-değer deposu olan KeyVal’i, hedef bilgilerini tutan bir çözücü veya “dead drop” olarak kullandı. Böylece aynı HTML dosyasını her pakette yeniden yayımlamadan kurbanların gönderileceği adresi değiştirebildiler. 21
Bu yapı, saldırının tamamen kaldırılmasını zorlaştırıyor. Bir paketin npm’den silinmesi, daha önce senkronize edilmiş ayna kopyalarına yönlendiren tüm URL’leri otomatik olarak geçersiz kılmıyor. Kampanyaya ilişkin raporlar, bazı paket dosyalarının ve ayna servislerinde barındırılan sayfaların kayıt defterindeki kaldırma işlemlerinden sonra da erişilebilir kaldığını belirtti. 17
18
Sahte CAPTCHA gerçek bir güvenlik kontrolü değildi; kurbanı bir komut çalıştırmaya ikna eden bir bahaneydi. Sayfa, kullanıcıdan bir metni kopyalamasını, yapıştırmasını ve kendi sisteminde çalıştırmasını istiyordu. ClickFix yönteminin ayırt edici özelliği de bu: Saldırgan bir yazılım açığından yararlanmak yerine, kötü amaçlı komutu kullanıcının kendi yetkileriyle çalıştırmasını sağlıyor. 20
25
Sahte doğrulama sayfaları, bilinen tarayıcı ve güvenlik markalarının görünümünü taklit ettiği için etkili olabiliyor. Benzer kampanyalara ilişkin araştırmalarda, doğrulama düğmelerinin veya talimatların arka planda bir komutu panoya kopyaladığı; ardından kullanıcıya klavye kısayolları ya da işletim sistemi pencereleri üzerinden ilerlemesi söylendiği anlatılıyor. 26
28
Pratik kural basit: Gerçek bir CAPTCHA sizden kabuk, PowerShell, Terminal veya Çalıştır penceresi açıp kopyaladığınız bir metni çalıştırmanızı istemez.
OX Security’ye göre paketlerin her biri kaldırılmadan önce genellikle haftada yaklaşık 50–300 indirme alıyordu. 2 Ancak bu rakamlar yalnızca kayıt defterindeki etkinliği gösteriyor; doğrudan bağlantılar veya ayna URL’leri üzerinden sahte kimlik avı sayfalarıyla karşılaşan toplam kişi sayısını göstermiyor.
Bu nedenle standart paket indirme istatistikleri kampanyanın hedeflediği erişimi eksik yansıtıyor. Paketler, saldırganların kimlik avı mesajları, ele geçirilmiş web siteleri veya başka kanallar aracılığıyla dağıtabileceği URL’ler için bir tür açılış sayfası ağı olarak işlev gördü. 2
17
npm kampanyası, daha geniş bir ClickFix modelinin altyapı odaklı bir varyasyonu olarak değerlendirilebilir. Bildirilen kampanyalarda saldırganlar; CAPTCHA, tarayıcı hatası, sahte güncelleme veya yazılım aracı gibi tanıdık bir bahaneyi, kurbanı kendi bilgisayarında komut çalıştırmaya yönlendiren talimatlarla birleştiriyor. Proofpoint, tekniğin kötü amaçlı yazılım dağıtımında giderek yaygınlaşan bir yöntem olduğunu belirtti. Microsoft da çalıştırma ihtimalini artırmak için kesinti ve sosyal mühendisliği bir araya getiren benzer evrimleri belgeledi. 22
25
27
PavinLoader, EtherHiding, Amatera Stealer, Mac geliştiricilerini hedefleyen sahte OpenAI Codex sayfaları ve ACR Stealer gibi örnekler, kullanıcı destekli çalıştırma eğiliminin farklı görünümlerini gösterebilir. Ancak mevcut kanıtlar, 24 paketlik npm kampanyasının bu operasyonların arkasındaki aynı aktör tarafından yürütüldüğünü ortaya koymuyor.
Aynı şekilde, daha önceki Beamglea operasyonunun 175 npm paketini kötüye kullandığı iddiası için de burada sunulan kanıtlar yeterli değil. Bu nedenle söz konusu kampanyanın OX Security’nin tespit ettiği 24 paketlik kümeyle operasyonel ilişkisi doğrulanmış kabul edilmemeli.
Bu olay, npm tedarik zinciri tehdidinin kapsamını genişletiyor. Bir paketin saldırganlar için kullanışlı hale gelmesi için kurulum sırasında kötü amaçlı kod çalıştırması gerekmiyor. Güvenilir bir kayıt defteri ve onun aynaları üzerinden sunulan statik bir HTML dosyası bile kimlik avı operasyonunun giriş kapısına dönüşebiliyor.
Geliştiriciler ve güvenlik ekipleri beklenmedik npm ve CDN URL’lerini incelemeli, sahte doğrulama talimatlarını sosyal mühendislik olarak değerlendirmeli, tarayıcı ve uç noktalarda şüpheli komut çalıştırma faaliyetlerini izlemeli ve web sayfalarından kopyalanan komutları çalıştırmaktan kaçınmalı. En önemli uyarı işareti CAPTCHA’nın kendisi değil; normal güvenlik davranışlarını atlatmak için kullanıcıdan bir metni yapıştırıp çalıştırmasının istenmesidir.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
OX Security, aynı sahte Cloudflare CAPTCHA HTML dosyasını içeren 24 npm paketi tespit etti.
OX Security, aynı sahte Cloudflare CAPTCHA HTML dosyasını içeren 24 npm paketi tespit etti. Sayfalar, sahte Microsoft giriş alan adları ve KeyVal gibi değiştirilebilir yönlendirme servisleri üzerinden kurbanları ClickFix saldırılarına taşıdı.
Paketler kaldırılmadan önce genellikle haftada 50–300 indirme aldı; ancak ayna servislerdeki kopyalar nedeniyle kayıt defterinden silinmeleri kampanyayı hemen sona erdirmedi.
OX Security, aynı sahte Cloudflare CAPTCHA HTML dosyasını içeren 24 npm paketi tespit etti. Sayfalar, sahte Microsoft giriş alan adları ve KeyVal gibi değiştirilebilir yönlendirme servisleri üzerinden kurbanları ClickFix saldırılarına taşıdı.
YayımlayanGPT-5.6 Luna ile düzenlendiGörseller GPT Image 1.5 ile oluşturuldu
Research answer

Create a landscape editorial hero image for this Studio Global article: What did OX Security uncover about the campaign using 24 malicious npm packages and trusted mirrors such as unpkg as phishing infrastructure. Article summary: OX Security found that 24 npm packages carried the same malicious HTML file: a fake Cloudflare CAPTCHA. The packages were not designed to infect developers on installation; instead, attackers used npm and automatically s. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
OX Security, 24 npm paketinin aynı kötü amaçlı HTML dosyasını taşıdığı bir kampanyayı ortaya çıkardı. Dosya, Cloudflare’ın doğrulama ekranını taklit eden sahte bir CAPTCHA sayfasıydı. Paketlerin temel amacı, onları yükleyen geliştiricileri doğrudan enfekte etmek değildi. Saldırganlar bunun yerine npm kayıt defterini ve unpkg gibi otomatik senkronize olan aynaları, güvenilir görünen bir kimlik avı barındırma kanalı olarak kullandı. 2
17
Bu kampanya, npm ekosisteminin bilinirliğini ve erişilebilirliğini alışılmadık bir amaçla istismar etti. Geleneksel bir paket tedarik zinciri saldırısında kurulum sırasında çalışan kod kullanılırken burada yük, tek bir statik HTML sayfasından oluşuyordu. Dosyayı npm veya bir paket aynası üzerinden açan ziyaretçi, tanıdık bir servis alan adı altında Cloudflare tarzı bir doğrulama ekranıyla karşılaşıyordu. 2
17
Bu ayrım önemli: Bir npm paketini indirmek, tek başına mutlaka enfeksiyon anlamına gelmiyordu. Saldırganların hedefi, dış kanallardan dağıtılan bağlantılarla kullanıcıları barındırılan sayfaya tıklamaya yönlendirmekti. npm kayıt defteri ve aynaları da bu içerik için istikrarlı, güvenilir görünümlü bir dağıtım kanalı sağladı. 17
Sahte CAPTCHA sayfası, daha uzun bir yönlendirme zincirinin ilk adımıydı. OX Security, kampanyanın ilk sürümlerinde yazımı Microsoft alan adına benzeyen bir servise bağlantı kurulduğunu bildirdi. Sonraki incelemelerde ise microcloud[.]homes ve login[.]microsofte[.]live gibi değişen hedefler ve altyapılar tespit edildi. 2
18
Operatörler ayrıca herkese açık bir anahtar-değer deposu olan KeyVal’i, hedef bilgilerini tutan bir çözücü veya “dead drop” olarak kullandı. Böylece aynı HTML dosyasını her pakette yeniden yayımlamadan kurbanların gönderileceği adresi değiştirebildiler. 21
Bu yapı, saldırının tamamen kaldırılmasını zorlaştırıyor. Bir paketin npm’den silinmesi, daha önce senkronize edilmiş ayna kopyalarına yönlendiren tüm URL’leri otomatik olarak geçersiz kılmıyor. Kampanyaya ilişkin raporlar, bazı paket dosyalarının ve ayna servislerinde barındırılan sayfaların kayıt defterindeki kaldırma işlemlerinden sonra da erişilebilir kaldığını belirtti. 17
18
Sahte CAPTCHA gerçek bir güvenlik kontrolü değildi; kurbanı bir komut çalıştırmaya ikna eden bir bahaneydi. Sayfa, kullanıcıdan bir metni kopyalamasını, yapıştırmasını ve kendi sisteminde çalıştırmasını istiyordu. ClickFix yönteminin ayırt edici özelliği de bu: Saldırgan bir yazılım açığından yararlanmak yerine, kötü amaçlı komutu kullanıcının kendi yetkileriyle çalıştırmasını sağlıyor. 20
25
Sahte doğrulama sayfaları, bilinen tarayıcı ve güvenlik markalarının görünümünü taklit ettiği için etkili olabiliyor. Benzer kampanyalara ilişkin araştırmalarda, doğrulama düğmelerinin veya talimatların arka planda bir komutu panoya kopyaladığı; ardından kullanıcıya klavye kısayolları ya da işletim sistemi pencereleri üzerinden ilerlemesi söylendiği anlatılıyor. 26
28
Pratik kural basit: Gerçek bir CAPTCHA sizden kabuk, PowerShell, Terminal veya Çalıştır penceresi açıp kopyaladığınız bir metni çalıştırmanızı istemez.
OX Security’ye göre paketlerin her biri kaldırılmadan önce genellikle haftada yaklaşık 50–300 indirme alıyordu. 2 Ancak bu rakamlar yalnızca kayıt defterindeki etkinliği gösteriyor; doğrudan bağlantılar veya ayna URL’leri üzerinden sahte kimlik avı sayfalarıyla karşılaşan toplam kişi sayısını göstermiyor.
Bu nedenle standart paket indirme istatistikleri kampanyanın hedeflediği erişimi eksik yansıtıyor. Paketler, saldırganların kimlik avı mesajları, ele geçirilmiş web siteleri veya başka kanallar aracılığıyla dağıtabileceği URL’ler için bir tür açılış sayfası ağı olarak işlev gördü. 2
17
npm kampanyası, daha geniş bir ClickFix modelinin altyapı odaklı bir varyasyonu olarak değerlendirilebilir. Bildirilen kampanyalarda saldırganlar; CAPTCHA, tarayıcı hatası, sahte güncelleme veya yazılım aracı gibi tanıdık bir bahaneyi, kurbanı kendi bilgisayarında komut çalıştırmaya yönlendiren talimatlarla birleştiriyor. Proofpoint, tekniğin kötü amaçlı yazılım dağıtımında giderek yaygınlaşan bir yöntem olduğunu belirtti. Microsoft da çalıştırma ihtimalini artırmak için kesinti ve sosyal mühendisliği bir araya getiren benzer evrimleri belgeledi. 22
25
27
PavinLoader, EtherHiding, Amatera Stealer, Mac geliştiricilerini hedefleyen sahte OpenAI Codex sayfaları ve ACR Stealer gibi örnekler, kullanıcı destekli çalıştırma eğiliminin farklı görünümlerini gösterebilir. Ancak mevcut kanıtlar, 24 paketlik npm kampanyasının bu operasyonların arkasındaki aynı aktör tarafından yürütüldüğünü ortaya koymuyor.
Aynı şekilde, daha önceki Beamglea operasyonunun 175 npm paketini kötüye kullandığı iddiası için de burada sunulan kanıtlar yeterli değil. Bu nedenle söz konusu kampanyanın OX Security’nin tespit ettiği 24 paketlik kümeyle operasyonel ilişkisi doğrulanmış kabul edilmemeli.
Bu olay, npm tedarik zinciri tehdidinin kapsamını genişletiyor. Bir paketin saldırganlar için kullanışlı hale gelmesi için kurulum sırasında kötü amaçlı kod çalıştırması gerekmiyor. Güvenilir bir kayıt defteri ve onun aynaları üzerinden sunulan statik bir HTML dosyası bile kimlik avı operasyonunun giriş kapısına dönüşebiliyor.
Geliştiriciler ve güvenlik ekipleri beklenmedik npm ve CDN URL’lerini incelemeli, sahte doğrulama talimatlarını sosyal mühendislik olarak değerlendirmeli, tarayıcı ve uç noktalarda şüpheli komut çalıştırma faaliyetlerini izlemeli ve web sayfalarından kopyalanan komutları çalıştırmaktan kaçınmalı. En önemli uyarı işareti CAPTCHA’nın kendisi değil; normal güvenlik davranışlarını atlatmak için kullanıcıdan bir metni yapıştırıp çalıştırmasının istenmesidir.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
OX Security, aynı sahte Cloudflare CAPTCHA HTML dosyasını içeren 24 npm paketi tespit etti.
OX Security, aynı sahte Cloudflare CAPTCHA HTML dosyasını içeren 24 npm paketi tespit etti. Sayfalar, sahte Microsoft giriş alan adları ve KeyVal gibi değiştirilebilir yönlendirme servisleri üzerinden kurbanları ClickFix saldırılarına taşıdı.
Paketler kaldırılmadan önce genellikle haftada 50–300 indirme aldı; ancak ayna servislerdeki kopyalar nedeniyle kayıt defterinden silinmeleri kampanyayı hemen sona erdirmedi.