Npm paketi pretvoreni u infrastrukturu za lažne CAPTCHA stranice

Istraživači kompanije OX Security otkrili su kampanju u kojoj se 24 npm paketa koriste kao besplatna infrastruktura za fišing. Njihovi HTML fajlovi pojavljuju se preko ogledala kao što je unpkg i prikazuju lažnu Cloudflare CAPTCHA stranicu, sa koje se posetilac dalje preusmerava ka ClickFix infrastrukturi.
Paketi nisu namenjeni kompromitovanju programera koji ih preuzmu. U njima se nalazi jedna HTML stranica, a cilj napadača je da npm registar i njegova ogledala iskoristi kao pouzdano mesto za skladištenje i javno posluživanje sadržaja. Tako fajl postaje dostupan na domenu koji korisniku može delovati legitimno.
Kako funkcioniše lanac preusmerenja
Kada žrtva otvori URL na unpkg ogledalu, učitava se potpuno prikazana imitacija Cloudflare provere. Stranica sadrži JavaScript koji šalje zahtev udaljenom serveru i zatim korisnika usmerava na sajt pod kontrolom napadača. Takav tok može navesti osobu da izvrši radnje koje otvaraju put instalaciji malvera.
Prve varijante koristile su domen nalik Microsoft stranici za prijavu, login.microsofte.live. Posle dodavanja tog domena na listu blokiranja Google Chrome Safe Browsing sistema, akteri su promenili pristup i prešli na KeyVal, javni servis za čuvanje parova ključ–vrednost sa REST API interfejsom.
KeyVal je u ovoj kampanji iskorišćen kao posrednik za preuzimanje odredišne adrese, odnosno dead drop resolver. HTML logika dobija i dekodira URL koji se zatim koristi za preusmerenje. OX Security navodi da trenutno udaljena logika korisnika šalje na legitimni ChatGPT, ali se odredište može promeniti u ClickFix ili drugi fišing domen.
Poverenje u domenu nije dovoljno
Ovaj obrazac se oslanja na reputaciju legitimne infrastrukture, a ne na direktno širenje zlonamernog paketa kroz instalaciju. OX Security upozorava da paketi mogu ostati na ogledalima i nakon uklanjanja iz zvaničnih izvora, što produžava dostupnost sadržaja koji napadač koristi.
Sličan slučaj dokumentovao je Socket u oktobru 2025. godine: 175 npm paketa koristilo je CDN unpkg.com za hostovanje skripti za preusmerenje ka stranicama za krađu kredencijala, u kampanji nazvanoj Beamglea.
Praktičan zaključak za bezbednosne timove
Timovi ne bi trebalo da pouzdanost URL-a procenjuju samo po nazivu CDN-a ili registra. Potrebno je proveravati kompletnu putanju preusmerenja, sadržaj JavaScript-a i mrežne zahteve koje stranica pokreće, naročito kada navodna CAPTCHA traži neuobičajene radnje. Kontrole za filtriranje veba i obuka korisnika treba da prepoznaju da legitimna platforma može biti zloupotrebljena za hostovanje sadržaja, dok je presudno analizirati ponašanje stranice pre interakcije.

