Saldırganlar, Cloudflare’ın güvenlik doğrulama sayfası kılığına girmiş kötü amaçlı HTML sayfalarını barındırmak, ardından ziyaretçiyi kontrol ettikleri bir alana veya uzaktan değiştirilebilen bir hedefe yönlendirmek için npm kayıt defterinden ve aynalarından yararlanıyor. Bu kampanya, alışılmış npm tedarik zinciri saldırılarından farklı; araştırmacıların incelediği paketler yüklendiklerinde geliştiricinin cihazına kötü amaçlı yazılım bulaştırmıyor, bunun yerine kimlik avı sayfaları için ücretsiz barındırma alanı olarak kullanılıyor.
Güvenlik araştırmacısı inf0stache, china_airlines adlı ve sahte bir Cloudflare doğrulama sayfası içeren bir paket bulmasının ardından bu tekniği temmuz ayında gözlemledi. IntelFusions da aynı yöntemi bildirdi; ardından OX Security, npm ile çeşitli aynalara dağıtılmış, aynı kötü amaçlı sayfayı içeren 24 npm paketini ortaya çıkardı.
Ayna nasıl kimlik avı platformuna dönüşüyor?
BleepingComputer, incelenen paketlerden birinin yalnızca index.html ve package.json dosyalarını içerdiğini, HTML dosyasının da ana dosya olarak tanımlandığını tespit etti. UNPKG hizmeti paketi kopyaladığında dosya, saldırganın işlettiği bir alan adı yerine unpkg.com alan adı üzerinden doğrudan tarayıcıda açılabiliyor.
Bu kullanım, kötü amaçlı sayfaya daha güvenilir bir görünüm kazandırıyor ve bilinen saldırgan alan adlarını engelleyen güvenlik araçlarını aşmasına yardımcı olabiliyor. OX Security ayrıca paketlerin resmî npm kayıt defterinden silindikten sonra bile aynalarda erişilebilir kalabileceği konusunda uyardı.
Sahte doğrulama ve değiştirilebilir yönlendirme
Kötü amaçlı sayfa, Cloudflare’ın güvenlik arayüzünü taklit ediyor ve meşru Turnstile hizmetini içeriyor; ancak doğrulamanın başarılı veya başarısız olması, yönlendirme işlemini gerçekleştiren gizlenmiş JavaScript’i durdurmuyor. Araştırmacılara göre temmuz ayındaki önceki sürümler microcloud[.]homes adresine yönlendirirken, ağustosta login[.]microsofte[.]live adresine yönlendirmeler ortaya çıktı. Raporlara göre bazı erken yönlendirmeler meşru Microsoft Outlook oturum açma sayfasında sona erdi; ancak aynı hedefler daha sonra sahte oturum açma sayfalarını barındırmak için kullanılabilir.
Diğer paketler, anahtar-değer çiftlerini depolamak için kullanılan meşru bir platform olan api.keyval.org tabanlı farklı bir yöntem kullandı. Kod, hizmetten şifrelenmiş bir değer çıkarıyor, bu değerin şifresini tarayıcı içinde çözüyor ve ardından ziyaretçiyi ortaya çıkan bağlantıya yönlendiriyor. Böylece saldırgan, npm paketini değiştirmeden veya yeniden yayımlamadan hedefi değiştirebiliyor. OX, araştırma sırasında gözlemlediği hedefin meşru ChatGPT sitesi olduğunu, ancak bunun daha sonra bir kimlik avı sayfasına veya kötü amaçlı yazılım indirmeye yönlendirecek şekilde değiştirilebileceğini belirtti; ancak BleepingComputer’ın incelediği sayfa ClickFix saldırısı gerçekleştirmedi.
Bu haber neden önemli?
Buradaki asıl değişiklik, paketin yalnızca yüklenmesiyle geliştiricinin cihazına bulaşılması değil; doğrudan tarayıcıda görüntülenen içeriği yüklemek için yaygın bir geliştirme altyapısına duyulan güvenin kötüye kullanılmasıdır. Bu durum, risklerin yalnızca geliştirme ekipleriyle sınırlı kalmayıp npm dosyalarına ve aynalara doğrudan bağlantıları kullananları da kapsamasına yol açıyor. Bu nedenle OX Security, npm ayna alan adlarından gelen doğrudan HTML isteklerinin şüpheli etkinlik olarak değerlendirilmesini ve barındırılan dosya güncellenmeden nihai hedefin değiştirilebileceğinin göz önünde bulundurulmasını tavsiye ediyor.