Изследователи по киберсигурност разкриха подробности за нова кампания, която използва клъстер от 24 npm пакета като безплатна фишинг инфраструктура за пренасочване към фалшиви CAPTCHA страници в стил „ClickFix“.
„Въпреки че зловредният код е просто една HTML страница в рамките на npm пакета и изтеглянето му не би навредило, целта на атакуващия при използването на npm не е да инфектира разработчиците, които го инсталират, а да използва регистъра и неговите огледални сървъри като безопасно, валидирано хранилище за зловредния код“, споделят изследователите от OX Security Моше Симан Тов Бустан и Виталий Чепурко.
Списъкът с npm пакети, някои от които все още са достъпни за изтегляне, е посочен по-долу.
Кампанията конкретно таргетира огледални сървъри като unpkg. Веднъж копиран в тези услуги, HTML файлът (например „unpkg[.]com/ndmxchdjxn2@1.0.0/index.html“) се превръща в работеща, напълно визуализирана фалшива Cloudflare CAPTCHA страница, която се хоства на доверен домейн, но пренасочва към фишинг инфраструктурата ClickFix.
В резултат на това всеки, който отвори линк, хостван на огледалния npm сървър, ще бъде подведен да извърши неволни действия, които могат да доведат до внедряването на зловреден код. Това включва показване на фалшива страница за проверка на Cloudflare, която след това изпраща мишената към външен уебсайт, контролиран от атакуващия.
HTML страницата съдържа логика за показване на фалшивата подкана за CAPTCHA проверка, както и JavaScript, необходим за изпращане на заявка към отдалечен сървър. Първоначалните итерации на зловредния код са изпращали заявката към тайпоскуат домейн, който имитира страницата за вход на Microsoft („login[.]microsofte[.]live“).
Но след като домейнът е добавен в списъка за блокиране на Safe Browsing в Google Chrome, злонамереният субект зад кампанията е реагирал, като е преминал към KeyVal („api.keyval[.]org“) – безплатна, публична услуга за съхранение на ключове и стойности, която позволява на разработчиците да задават двойка ключ-стойност или да извличат стойност по даден ключ с помощта на REST API.
По този начин легитимната услуга се превръща в DDR (dead drop resolver) и се използва за извличане и декодиране на URL адреса, към който се пренасочва жертвата.
„В момента отдалечената логика прехвърля потребителя към легитимния уебсайт на ChatGPT, но тя може да бъде модифицирана с цел нападение за доставяне на ClickFix или всякакви други фишинг домейни, когато атакуващият я конфигурира за това“, посочват изследователите.
Това не е първият път, когато този подход се използва злонамерено. През октомври 2025 г. Socket детайлизира набор от 175 npm пакета, които са използвали мрежата за доставка на съдържание (CDN) на unpkg.com за хостване на пренасочващи скриптове, насочващи жертвите към страници за събиране на идентификационни данни като част от кампания с кодово име Beamglea.
„Авторите на заплахи продължават да откриват и използват нови и иновативни техники не само за доставка на зловреден код, но и за използване на легитимна инфраструктура за съхранение на техния злонамерен код и данни“, допълват от OX Security.
„Когато мислим за зловредния софтуер просто като фамилии от код, които крадат данни директно от машината, на която се изпълняват, можем да пропуснем други аспекти като злоупотребата с инфраструктура, използването на npm и неговите огледални сървъри като безплатно хранилище и персистентността – тъй като npm пакетите могат да живеят вечно в огледалните сървъри, дори след като бъдат премахнати от официалните магазини.“