mail-nation

Управляем почтой: от домена до конверсий

Новость

Злоумышленники начали использовать зеркала npm для размещения фишинговых страниц

По данным BleepingComputer, исследователи OX Security выявили 24 пакета, содержащих HTML-страницы, имитирующие проверку Cloudflare Turnstile, которые через легитимные домены разработческой…

Злоумышленники начали использовать зеркала npm для размещения фишинговых страниц

Злоумышленники превратили реестр npm и его зеркала в бесплатный хостинг для фишинговых страниц. По данным BleepingComputer, исследователи OX Security выявили 24 пакета, содержащих HTML-страницы, имитирующие проверку Cloudflare Turnstile, которые через легитимные домены разработческой инфраструктуры редиректят жертв на контролируемые ресурсы.

Механика эксплуатации

Установка пакета не приводит к заражению. Вредоносный код — единственный HTML-файл, объявленный в package.json как main. Эффект достигается на этапе зеркалирования: UNPKG и npmmirror отдают содержимое файла по прямой ссылке вида unpkg.com/<имя_пакета>@<версия>/index.html. Браузер рендерит страницу в контексте доверенного домена unpkg.com, что выводит её из-под блокировки по URL-репутации.

Внутри страницы — легитимный скрипт Cloudflare Turnstile и обфусцированный JavaScript. Вне зависимости от результата «проверки» срабатывает редирект. OX Security зафиксировала две волны: июльская — на microcloud[.]homes, августовская — на login[.]microsofte[.]live. Часть июльских редиректов резолвилась в легитимный outlook.office.com, что указывает на попытку подмены страницы входа Microsoft.

В новых пакетах схема изменена. HTML обращается к api.keyval.org — легитимному сервису хранения ключ-значение, получает зашифрованный URL, расшифровывает его в браузере и перенаправляет жертву. Атакующий меняет адрес назначения без перепубликации пакета в npm.

Что проверять и блокировать

  • Запретите на прокси и в DNS обращения к unpkg.com/<произвольный_путь>/index.html, где <произвольный_путь> не совпадает с известными зависимостями проектов. UNPKG не предназначен для production-трафика разработчиков вне зависимостей.
  • Включите в SIEM правило: запрос к unpkg.com или npmmirror.com, в ответе которого Content-Type: text/html, а main-файл пакета не зарегистрирован в SBOM организации.
  • Проверьте CDN и WAF на правило блокировки редиректов с unpkg.com на сторонние домены. Легитимный UNPKG не редиректит пользователя за пределы своего домена.
  • Зафиксируйте индикаторы: microcloud[.]homes, login[.]microsofte[.]live, обращения к api.keyval.org со страниц, загруженных с зеркал npm.
  • Проведите тренинги персонала по распознаванию Cloudflare-имитаций, размещённых на unpkg.com — материалы для подготовки сотрудников есть на ресурсе по обучению.

Держите под наблюдением keyval.org: переход на легитимные KV-сервисы как хранилище C2 для фишинга снижает сигнатуру атаки и затрудняет блокировку на сетевом уровне.