Кибербезопасность

Злоумышленники используют зеркала npm для размещения фишинговых страниц, замаскированных под проверки Cloudflare

Исследователи обнаружили пакеты npm, содержащие вредоносные HTML-страницы с поддельным интерфейсом проверки Cloudflare, которые перенаправляют посетителей на сайты, указанные злоумышленниками. Размещение файлов через такие зеркала, как UNPKG и npmmirror, придаёт этим страницам относительно доверенные домены даже после удаления пакетов из официального реестра.

2026-08-25
3 мин. чтения
8 просмотров
فريق تحرير certi.news
Злоумышленники используют зеркала npm для размещения фишинговых страниц, замаскированных под проверки Cloudflare

Злоумышленники используют реестр npm и его зеркала для размещения вредоносных HTML-страниц, замаскированных под страницу проверки безопасности Cloudflare, после чего перенаправляют посетителя на контролируемый ими домен или на адрес, который можно удалённо изменить. Эта кампания отличается от обычных атак на цепочку поставок npm: исследованные специалистами пакеты не заражают устройство разработчика вредоносным ПО при установке, а используются как бесплатная площадка для размещения фишинговых страниц.

Специалист по безопасности inf0stache обнаружил эту технику в июле, найдя пакет под названием china_airlines, содержащий поддельную страницу проверки Cloudflare. IntelFusions сообщила о том же методе, а позднее OX Security обнаружила 24 пакета npm с той же вредоносной страницей, распределённые между npm и несколькими зеркалами.

Как зеркало превращается в фишинговую платформу?

BleepingComputer выяснила, что один из исследованных пакетов содержит только файлы index.html и package.json, причём HTML-файл указан в качестве основного. Когда сервис UNPKG копирует пакет, файл можно открыть непосредственно в браузере через домен unpkg.com, а не через домен, управляемый злоумышленниками.

Такое использование придаёт вредоносной странице более надёжный вид и может помочь ей обойти средства безопасности, блокирующие известные домены злоумышленников. OX Security также предупредила, что пакеты могут оставаться доступными в зеркалах даже после удаления из официального реестра npm.

Поддельная проверка и изменяемая переадресация

Вредоносная страница имитирует интерфейс безопасности Cloudflare и включает легитимный сервис Turnstile, однако успешное или неуспешное прохождение проверки не останавливает обфусцированный JavaScript, выполняющий перенаправление. По словам исследователей, более ранние версии в июле вели на microcloud[.]homes, а в августе появились перенаправления на login[.]microsofte[.]live. Согласно сообщениям, некоторые ранние перенаправления завершались на легитимной странице входа в сервис Microsoft Outlook, однако впоследствии те же адреса могли использоваться для размещения поддельных страниц входа.

В других пакетах применялся иной метод, основанный на api.keyval.org — легитимной платформе для хранения пар «ключ — значение». Код извлекает из сервиса зашифрованное значение, расшифровывает его в браузере, а затем перенаправляет посетителя на полученную ссылку. Благодаря этому злоумышленник может изменить конечный адрес без изменения или повторной публикации пакета npm. OX сообщила, что обнаруженным во время исследования конечным адресом был легитимный сайт ChatGPT, однако позднее его можно изменить на фишинговую страницу или страницу загрузки вредоносной программы; при этом проверенная BleepingComputer страница не выполняла атаку ClickFix.

Почему эта новость важна?

Фактическое изменение заключается не в заражении разработчика простым установлением пакета, а в злоупотреблении доверием к распространённой инфраструктуре разработки для загрузки содержимого, которое непосредственно отображается в браузере. Это расширяет круг рисков и включает пользователей прямых ссылок на файлы npm и зеркала, а не только команды разработчиков. Поэтому OX Security рекомендует считать прямые запросы HTML к доменам зеркал npm подозрительной активностью и учитывать, что конечный адрес может измениться без обновления размещённого файла.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости