Злоумышленники начали использовать зеркала npm для размещения фишинговых страниц
По данным BleepingComputer, исследователи OX Security выявили 24 пакета, содержащих HTML-страницы, имитирующие проверку Cloudflare Turnstile, которые через легитимные домены разработческой…

Злоумышленники превратили реестр npm и его зеркала в бесплатный хостинг для фишинговых страниц. По данным BleepingComputer, исследователи OX Security выявили 24 пакета, содержащих HTML-страницы, имитирующие проверку Cloudflare Turnstile, которые через легитимные домены разработческой инфраструктуры редиректят жертв на контролируемые ресурсы.
Механика эксплуатации
Установка пакета не приводит к заражению. Вредоносный код — единственный HTML-файл, объявленный в package.json как main. Эффект достигается на этапе зеркалирования: UNPKG и npmmirror отдают содержимое файла по прямой ссылке вида unpkg.com/<имя_пакета>@<версия>/index.html. Браузер рендерит страницу в контексте доверенного домена unpkg.com, что выводит её из-под блокировки по URL-репутации.
Внутри страницы — легитимный скрипт Cloudflare Turnstile и обфусцированный JavaScript. Вне зависимости от результата «проверки» срабатывает редирект. OX Security зафиксировала две волны: июльская — на microcloud[.]homes, августовская — на login[.]microsofte[.]live. Часть июльских редиректов резолвилась в легитимный outlook.office.com, что указывает на попытку подмены страницы входа Microsoft.
В новых пакетах схема изменена. HTML обращается к api.keyval.org — легитимному сервису хранения ключ-значение, получает зашифрованный URL, расшифровывает его в браузере и перенаправляет жертву. Атакующий меняет адрес назначения без перепубликации пакета в npm.
Что проверять и блокировать
- Запретите на прокси и в DNS обращения к
unpkg.com/<произвольный_путь>/index.html, где<произвольный_путь>не совпадает с известными зависимостями проектов. UNPKG не предназначен для production-трафика разработчиков вне зависимостей. - Включите в SIEM правило: запрос к
unpkg.comилиnpmmirror.com, в ответе которогоContent-Type: text/html, аmain-файл пакета не зарегистрирован в SBOM организации. - Проверьте CDN и WAF на правило блокировки редиректов с
unpkg.comна сторонние домены. Легитимный UNPKG не редиректит пользователя за пределы своего домена. - Зафиксируйте индикаторы:
microcloud[.]homes,login[.]microsofte[.]live, обращения кapi.keyval.orgсо страниц, загруженных с зеркал npm. - Проведите тренинги персонала по распознаванию Cloudflare-имитаций, размещённых на
unpkg.com— материалы для подготовки сотрудников есть на ресурсе по обучению.
Держите под наблюдением keyval.org: переход на легитимные KV-сервисы как хранилище C2 для фишинга снижает сигнатуру атаки и затрудняет блокировку на сетевом уровне.