يستغل مهاجمون سجل npm ومراياه لاستضافة صفحات HTML خبيثة تتنكر في هيئة صفحة تحقق أمنية من Cloudflare، ثم تعيد توجيه الزائر إلى نطاق يسيطرون عليه أو إلى وجهة يمكن تغييرها عن بُعد. وتختلف هذه الحملة عن هجمات سلسلة توريد npm المعتادة؛ فالحزم التي فحصها الباحثون لا تصيب جهاز المطور ببرمجيات خبيثة عند تثبيتها، بل تُستخدم كساحة استضافة مجانية لصفحات التصيد.
رصد الباحث الأمني inf0stache هذه التقنية في يوليو، بعد العثور على حزمة باسم china_airlines تضمنت صفحة تحقق Cloudflare مزيفة. وأفادت IntelFusions بالأسلوب نفسه، قبل أن تكشف OX Security لاحقاً عن 24 حزمة npm تحتوي الصفحة الخبيثة ذاتها، موزعة بين npm وعدة مرايا.
كيف تتحول المرآة إلى منصة تصيد؟
وجدت BleepingComputer أن إحدى الحزم المفحوصة لا تضم سوى ملفي index.html وpackage.json، مع تعريف ملف HTML بوصفه الملف الرئيسي. وعندما تنسخ خدمة UNPKG الحزمة، يمكن فتح الملف مباشرة من المتصفح عبر نطاق unpkg.com، بدلاً من نطاق تديره الجهة المهاجمة.
هذا الاستخدام يمنح الصفحة الخبيثة مظهراً أكثر موثوقية، وقد يساعدها على تجاوز أدوات أمنية تحظر نطاقات المهاجمين المعروفة. كما حذرت OX Security من أن الحزم قد تبقى متاحة في المرايا حتى بعد حذفها من سجل npm الرسمي.
تحقق مزيف وتحويل قابل للتغيير
تحاكي الصفحة الخبيثة واجهة Cloudflare الأمنية وتضم خدمة Turnstile الشرعية، لكن نجاح التحقق أو فشله لا يوقف JavaScript مبهماً ينفذ عملية إعادة التوجيه. وبحسب الباحثين، قادت نسخ سابقة في يوليو إلى microcloud[.]homes، ثم ظهرت في أغسطس إحالات إلى login[.]microsofte[.]live. وأشارت التقارير إلى أن بعض الإحالات المبكرة انتهت إلى صفحة تسجيل الدخول الشرعية لخدمة Microsoft Outlook، بينما قد تُستخدم الوجهات نفسها لاحقاً لاستضافة صفحات دخول مزيفة.
استخدمت حزم أخرى أسلوباً مختلفاً يعتمد على api.keyval.org، وهي منصة شرعية لتخزين أزواج المفتاح والقيمة. يستخرج الكود قيمة مشفرة من الخدمة، ويفك تشفيرها داخل المتصفح، ثم يعيد توجيه الزائر إلى الرابط الناتج. وبذلك يستطيع المهاجم تغيير الوجهة من دون تعديل حزمة npm أو إعادة نشرها. وذكرت OX أن الوجهة التي رصدتها أثناء البحث كانت موقع ChatGPT الشرعي، مع إمكانية تغييرها لاحقاً إلى صفحة تصيد أو تنزيل برمجية خبيثة؛ إلا أن الصفحة التي راجعتها BleepingComputer لم تنفذ هجوم ClickFix.
لماذا يهم هذا الخبر؟
التغيير الفعلي هنا ليس إصابة المطور بمجرد تثبيت الحزمة، بل إساءة استخدام الثقة في بنية تطوير شائعة لتحميل محتوى يُعرض مباشرة في المتصفح. وهذا يوسع نطاق المخاطر ليشمل مستخدمي الروابط المباشرة إلى ملفات npm والمرايا، لا فرق التطوير وحدها. لذلك توصي OX Security بالتعامل مع طلبات HTML المباشرة من نطاقات مرايا npm بوصفها نشاطاً مشبوهاً، مع الانتباه إلى أن الوجهة النهائية قد تتغير من دون تحديث الملف المستضاف.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.