VMTech
Обсудить проект

24 npm-пакета использовали unpkg для поддельных CAPTCHA Cloudflare

24 npm-пакета использовали unpkg для поддельных CAPTCHA Cloudflare

Исследователи OX Security обнаружили кампанию, в которой 24 npm-пакета использовались как бесплатная инфраструктура для фишинга. Внутри каждого пакета находилась HTML-страница, а зеркало unpkg превращало ее в доступную по доверенному домену поддельную CAPTCHA Cloudflare с последующим перенаправлением.

Целью схемы было не заражение разработчиков при установке зависимостей. По оценке специалистов OX Security Моше Симана Това Бустана и Виталия Чепурко, злоумышленники применяли реестр npm и его зеркала как безопасное и валидированное хранилище вредоносного содержимого.

Как работает перенаправление

При открытии ссылки на зеркало unpkg пользователь видел полностью отрисованную страницу ложной проверки Cloudflare. Такой сценарий мог побудить его выполнить нежелательные действия, которые затем используются в цепочках доставки вредоносного ПО, включая приемы ClickFix.

HTML-код содержал логику показа фальшивой CAPTCHA и JavaScript для запроса к удаленному серверу. Ранние версии обращались к домену login[.]microsofte[.]live, который имитировал страницу входа Microsoft.

Когда Google Chrome добавил этот домен в список Safe Browsing, операторы кампании сменили механизм. Они начали использовать KeyVal — публичное бесплатное key-value-хранилище с REST API — как dead drop resolver: сервис возвращает значение по ключу, из которого страница извлекает и декодирует адрес следующего перехода.

Почему доверенный домен не гарантирует безопасность

На момент исследования удаленная логика перенаправляла посетителя на легитимный сайт ChatGPT. Однако OX Security отмечает, что при смене настройки тот же механизм может вести на инфраструктуру ClickFix или другие фишинговые домены.

Это не первый случай злоупотребления npm-зеркалами. В октябре 2025 года Socket описала кампанию Beamglea: 175 npm-пакетов применяли CDN unpkg.com для размещения скриптов перенаправления на страницы сбора учетных данных.

Что учитывать командам безопасности

Случай показывает, что репутация основного домена сама по себе не делает ссылку безопасной. Зеркала и CDN могут хранить контент пакета длительное время, в том числе после удаления пакета из официального реестра.

Для бизнеса практический вывод — проверять не только домен в ссылке, но и сценарий загрузки страницы, внешние запросы JavaScript и конечный адрес редиректа. В правилах почтовой и веб-защиты стоит отдельно учитывать URL на зеркалах пакетов и сервисах хранения данных, если они ведут к проверкам CAPTCHA или неожиданным инструкциям для пользователя.

#cybersecurity#npmsecurity#phishing#supplychain
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 25.08.2026
Instagram

24 npm-пакета использовали unpkg для поддельных CAPTCHA Cloudflare

Открыть публикацию в Instagram ↗