Cybersécurité

Des attaquants exploitent les miroirs npm pour héberger des pages d’hameçonnage déguisées en vérifications Cloudflare

Des chercheurs ont découvert des paquets npm contenant des pages HTML malveillantes qui utilisent une fausse interface de vérification Cloudflare pour rediriger les visiteurs vers des sites choisis par les attaquants. La diffusion des fichiers via des miroirs comme UNPKG et npmmirror confère à ces pages des domaines relativement fiables, même après la suppression des paquets du registre officiel.

2026-08-25
4 min de lecture
8 vues
فريق تحرير certi.news
Des attaquants exploitent les miroirs npm pour héberger des pages d’hameçonnage déguisées en vérifications Cloudflare

Des attaquants exploitent le registre npm et ses miroirs pour héberger des pages HTML malveillantes qui se font passer pour une page de vérification de sécurité Cloudflare, puis redirigent le visiteur vers un domaine qu’ils contrôlent ou vers une destination pouvant être modifiée à distance. Cette campagne diffère des attaques habituelles visant la chaîne d’approvisionnement npm : les paquets examinés par les chercheurs n’infectent pas l’appareil du développeur avec des logiciels malveillants lors de leur installation, mais servent de plateforme d’hébergement gratuite pour des pages d’hameçonnage.

Le chercheur en sécurité inf0stache a repéré cette technique en juillet, après avoir découvert un paquet nommé china_airlines qui contenait une fausse page de vérification Cloudflare. IntelFusions a signalé la même méthode, avant qu’OX Security ne révèle par la suite 24 paquets npm contenant la même page malveillante, répartis entre npm et plusieurs miroirs.

Comment un miroir devient-il une plateforme d’hameçonnage ?

BleepingComputer a constaté que l’un des paquets examinés ne contenait que les fichiers index.html et package.json, le fichier HTML étant défini comme fichier principal. Lorsque le service UNPKG copie le paquet, le fichier peut être ouvert directement dans le navigateur via le domaine unpkg.com, plutôt que via un domaine contrôlé par l’entité attaquante.

Cette utilisation donne à la page malveillante une apparence plus fiable et peut l’aider à contourner les outils de sécurité qui bloquent les domaines connus des attaquants. OX Security a également averti que les paquets pouvaient rester accessibles sur les miroirs même après leur suppression du registre npm officiel.

Fausse vérification et redirection modifiable

La page malveillante imite l’interface de sécurité de Cloudflare et intègre le service Turnstile légitime, mais la réussite ou l’échec de la vérification n’empêche pas l’exécution d’un JavaScript obscurci qui effectue la redirection. Selon les chercheurs, des versions précédentes redirigeaient en juillet vers microcloud[.]homes, puis des renvois vers login[.]microsofte[.]live sont apparus en août. Les rapports indiquaient que certains renvois précoces aboutissaient à la page de connexion légitime du service Microsoft Outlook, tandis que ces mêmes destinations pourraient ensuite servir à héberger de fausses pages de connexion.

D’autres paquets utilisaient une méthode différente, reposant sur api.keyval.org, une plateforme légitime de stockage de paires clé-valeur. Le code extrait une valeur chiffrée du service, la déchiffre dans le navigateur, puis redirige le visiteur vers le lien obtenu. L’attaquant peut ainsi modifier la destination sans modifier ni republier le paquet npm. OX a indiqué que la destination observée pendant ses recherches était le site légitime de ChatGPT, avec la possibilité de la remplacer ultérieurement par une page d’hameçonnage ou un téléchargement de logiciel malveillant ; toutefois, la page examinée par BleepingComputer n’a pas exécuté d’attaque ClickFix.

Pourquoi cette information est-elle importante ?

Le changement réel ne réside pas dans l’infection du développeur par la simple installation du paquet, mais dans l’abus de la confiance accordée à une infrastructure de développement courante afin de charger du contenu affiché directement dans le navigateur. Cela élargit l’étendue des risques aux utilisateurs de liens directs vers des fichiers npm et des miroirs, et pas seulement aux équipes de développement. OX Security recommande donc de considérer les requêtes HTML directes provenant de domaines de miroirs npm comme une activité suspecte, en gardant à l’esprit que la destination finale peut changer sans mise à jour du fichier hébergé.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités