OX Security виявила 24 npm пакети з одним і тим самим шкідливим HTML файлом, що імітував Cloudflare CAPTCHA. Сторінки перенаправляли відвідувачів через змінну інфраструктуру зловмисників, зокрема підроблений домен Microsoft і публічне сховище ключ значення KeyVal, після чого запускалася ClickFix схема.
Research answer

Create a landscape editorial hero image for this Studio Global article: What did OX Security uncover about the campaign using 24 malicious npm packages and trusted mirrors such as unpkg as phishing infrastructure. Article summary: OX Security found that 24 npm packages carried the same malicious HTML file: a fake Cloudflare CAPTCHA. The packages were not designed to infect developers on installation; instead, attackers used npm and automatically s. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Дослідники OX Security виявили кампанію, у межах якої 24 npm-пакети містили однаковий шкідливий HTML-файл — фальшиву сторінку Cloudflare CAPTCHA. Її метою було не стільки заразити розробника під час встановлення пакета, скільки використати npm і автоматично синхронізовані дзеркала на кшталт unpkg як надійний майданчик для розміщення фішингового контенту та поширення посилань на нього. 217
Ця кампанія незвично експлуатувала довіру до екосистеми npm. Шкідливим компонентом була не традиційна компрометація пакета з кодом, який запускається під час встановлення, а статична HTML-сторінка. Якщо відкрити відповідний файл через npm або його дзеркало, користувач бачив екран перевірки в стилі Cloudflare на знайомому домені сервісу. 217
Тому саме завантаження такого пакета не обов’язково означало зараження. Завдання зловмисників полягало в тому, щоб заманити людей на розміщену сторінку через посилання, поширені іншими каналами, а реєстр npm і його дзеркала використати як стабільний канал доставки. 17
Фальшива CAPTCHA була лише першим етапом перенаправлення. За даними OX Security, ранні версії зверталися до домену, що імітував адресу Microsoft. У пізніших варіантах дослідники зафіксували інші напрямки та елементи інфраструктури, зокрема microcloud[.]homes і login[.]microsofte[.]live. 218
Оператори також використовували KeyVal — публічне сховище даних у форматі «ключ-значення» — як резолвер або своєрідний «мертвий сховок» для інформації про кінцеву адресу. Це давало змогу змінювати пункт призначення без повторної публікації того самого HTML-файлу в кожному пакеті. 21
Така побудова ускладнює повне блокування кампанії. Видалення пакета з npm не анулює автоматично всі URL, які вже ведуть на синхронізовані копії в дзеркалах. За повідомленнями про кампанію, після видалення пакетів із реєстру деякі файли та сторінки, розміщені на дзеркалах, залишалися доступними. 1718
CAPTCHA була лише приманкою, а не справжньою перевіркою безпеки. Сторінка переконувала жертву скопіювати, вставити й виконати команду на власному пристрої. Це характерна модель ClickFix: замість експлуатації вразливості зловмисник змушує користувача самостійно запустити шкідливий текст із його ж правами доступу. 2025
Фальшиві сторінки перевірки особливо небезпечні, бо використовують знайомий брендинг браузерів і систем безпеки. У подібних кампаніях кнопка підтвердження або інструкції непомітно поміщають команду в буфер обміну, а потім підказують натискання клавіатурних скорочень чи відкриття системного вікна. 2628
Практичне правило просте: справжня CAPTCHA ніколи не повинна вимагати від користувача відкрити shell, PowerShell, Terminal або вікно «Виконати», вставити туди текст і запустити його.
За даними OX Security, до видалення кожен пакет зазвичай отримував приблизно 50–300 завантажень на тиждень. 2 Ці показники відображають активність у реєстрі, але не загальну кількість людей, які могли побачити фішингові сторінки через прямі посилання або URL дзеркал.
Отже, звичайна статистика завантажень пакетів не дає повної картини потенційного охоплення. Пакети працювали як мережа сторінок приземлення, а самі URL могли поширюватися у фішингових повідомленнях, через скомпрометовані сайти чи інші канали. 217
Кампанію з npm варто розглядати як варіант інфраструктури ширшої моделі ClickFix. У різних операціях зловмисники поєднують знайому приманку — CAPTCHA, помилку браузера, фальшиве оновлення або нібито корисну програму — з інструкціями, які змушують жертву самостійно виконати команду. Proofpoint описувала ClickFix як метод доставки шкідливого програмного забезпечення, що швидко набирає поширення, а Microsoft документувала подальші варіанти тактики, зокрема з навмисним порушенням роботи браузера та посиленням соціальної інженерії. 222527
Надані матеріали не підтверджують, що кампанію з 24 пакетами проводив той самий оператор, який стояв за PavinLoader, EtherHiding, Amatera Stealer, фальшивими сторінками OpenAI Codex для розробників Mac, ACR Stealer або нібито ранньою операцією Beamglea. Ці приклади демонструють ширшу тенденцію до виконання команд самими користувачами, але без додаткових доказів їх не можна вважати підтвердженими частинами кампанії OX Security. Так само надані джерела не підтверджують твердження про попередню кампанію Beamglea зі 175 npm-пакетами.
Цей випадок розширює уявлення про загрози ланцюжку постачання npm. Пакету не обов’язково запускати шкідливий код під час встановлення, щоб стати корисним для зловмисників. Навіть статичний HTML-файл, розміщений через довірений реєстр і його дзеркала, може стати «вхідними дверима» фішингової операції.
Розробникам і командам безпеки варто перевіряти несподівані URL npm та CDN, сприймати інструкції фальшивих перевірок як соціальну інженерію, відстежувати підозріле виконання команд у браузерах і на кінцевих пристроях та не запускати текст, скопійований із вебсторінок. Найважливіший сигнал небезпеки — не сама CAPTCHA, а прохання обійти звичайні правила безпеки, вставивши й виконавши невідомий текст.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
OX Security виявила 24 npm пакети з одним і тим самим шкідливим HTML файлом, що імітував Cloudflare CAPTCHA.
OX Security виявила 24 npm пакети з одним і тим самим шкідливим HTML файлом, що імітував Cloudflare CAPTCHA. Сторінки перенаправляли відвідувачів через змінну інфраструктуру зловмисників, зокрема підроблений домен Microsoft і публічне сховище ключ значення KeyVal, після чого запускалася ClickFix схема.
Кожен пакет зазвичай отримував від 50 до 300 завантажень на тиждень до видалення, але дзеркала npm могли й надалі роздавати вже синхронізовані копії.