Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Хакери ги злоупотребуваат npm mirror-серверите за хостирање phishing страници за пренасочување

Актерите на закани ги злоупотребуваат npm и неговите mirror-сервери за хостирање злонамерни HTML-страници кои имитираат Cloudflare CAPTCHA страници и ги пренасочуваат посетителите кон веб-страници контролирани од напаѓачите.

Техниката првпат била забележана во јули од безбедносниот истражувач inf0stache, кој открил npm пакет со име china_airlines. Пакетот користел лажна Cloudflare страница за верификација за да ги пренасочи посетителите кон злонамерен домен. Случајот бил пријавен и од IntelFusions.

Во подоцнежен извештај, OX Security открил 24 npm пакети што ја содржеле истата злонамерна HTML-страница, хостирана на npm и на различни mirror-сервери.

Сепак, за разлика од типичните npm supply-chain напади што често ги гледаме во последно време, инсталирањето на овие пакети не го инфицира компјутерот на програмерот со malware или infostealer.

Наместо тоа, напаѓачите го користат npm registry како бесплатен простор за складирање злонамерни HTML-страници, кои потоа се копираат од платформите за mirror-содржини, како што се UNPKG и npmmirror.

Бидејќи некои од овие платформи овозможуваат поединечни датотеки од npm пакетите директно да се отвораат преку веб-прелистувач, тие практично ги претвораат овие сајтови наменети за програмери во бесплатен веб-хостинг за phishing страници.

„Иако malware-от во овој случај е само една HTML-страница во npm пакетот и нејзиното преземање само по себе не би предизвикало штета, целта на актерот на заканата не е да ги инфицира програмерите кои ќе го инсталираат пакетот. Наместо тоа, тој го користи registry-то и неговите mirror-сервери како безбедно и валидирано складиште за malware“, објаснува OX Security.

BleepingComputer испитал еден од пакетите идентификувани во кампањата и открил дека содржи само две датотекиindex.html, која ја претставува HTML-страницата, и package.json, во која HTML-датотеката е наведена како главна датотека на пакетот.

npm пакет што содржи index.html и package.json

Кога UNPKG го пресликува пакетот, HTML-датотеката може директно да се отвори во веб-прелистувач преку URL-адреса како:

https://unpkg[.]com/ndmxchdjxn2@1.0.0/index[.]html

На овој начин, HTML-кодот на напаѓачот се прикажува во веб-прелистувачот од легитимниот домен unpkg.com, наместо од инфраструктура контролирана од актерот на заканата. Со тоа потенцијално може да се заобиколи безбедносен софтвер кој би блокирал злонамерна веб-страница.

Од OX Security велат дека оваа техника практично ги претвора npm mirror-серверите во „бесплатни frontend хостови за злонамерни HTML-страници, а потенцијално и за други payload-и“.

Злонамерниот HTML служи како пренасочувач

Злонамерната HTML-страница се претставува како Cloudflare безбедносна страница за верификација, во која е вграден легитимниот Cloudflare Turnstile CAPTCHA сервис.

Злонамерната HTML-страница вчитана од UNPKG

Без разлика на тоа дали верификацијата ќе биде успешна, страницата извршува силно обфусциран JavaScript код кој го пренасочува посетителот кон друга веб-страница.

Раководителот на истражувачкиот тим на OX Security, Moshe Siman Tov Bustan, за BleepingComputer изјавил дека претходните верзии во јули ги пренасочувале посетителите кон microcloud[.]homes, а во август кон login[.]microsofte[.]live. Истражувачите навеле дека некои од најраните јулски пренасочувања на крајот воделе до легитимната страница за најавување на Microsoft Outlook (https://outlook.office.com/mail).

BleepingComputer тестирал една од злонамерните страници хостирани преку UNPKG и потврдил дека таа сè уште ги пренасочува посетителите кон тој домен.

Овој домен моментално не е активен, но можно е да бил користен за хостирање лажна Microsoft страница за најавување.

Истражувачите велат дека други пакети преминале на поинаков метод за пренасочување, кој го користи api.keyval.org, легитимна платформа за складирање парови клуч-вредност.

Според истражувачите, поновиот код презема шифрирана вредност од сервисот, ја дешифрира директно во веб-прелистувачот и потоа го пренасочува посетителот кон URL-адресата добиена по дешифрирањето.

Ова им овозможува на напаѓачите од далечина да ја менуваат URL-адресата за пренасочување, без да мора да го менуваат или повторно да го објавуваат npm пакетот. Во моментот кога OX го спроведувал истражувањето, од далечина конфигурираната дестинација ги пренасочувала посетителите кон легитимната веб-страница на ChatGPT.

Иако OX предупредува дека вредноста може во секој момент да биде променета за да води кон ClickFix или други phishing страници, HTML-страницата хостирана на npm која ја анализирал BleepingComputer не извршува ClickFix напад.

Овие страници исто така би можеле да ги пренасочуваат посетителите кон phishing страници, преземања на malware или други дестинации контролирани од напаѓачите.

OX дополнително предупредува дека npm пакетите може да останат достапни на mirror-серверите дури и откако ќе бидат отстранети од официјалниот npm registry.

„Актерите на закани постојано пронаоѓаат и користат нови и иновативни техники, не само за доставување malware, туку и за користење легитимна инфраструктура за складирање на нивните payload-и и податоци“, заклучува OX.

Истражувачите препорачуваат директните HTML-барања до npm mirror-домените да се третираат како потенцијално сомнителни.

Извори:

  • Bleeping Computer – Hackers abuse npm mirrors to host phishing redirect pages Bleeping Computer