Hack Alerta

24 pacotes maliciosos do npm usam espelhos confiáveis para hospedar páginas de phishing ClickFix

24 pacotes maliciosos do npm usam espelhos confiáveis para hospedar páginas de phishing ClickFix. Campanha explora confiança em domínios de registro.

Descoberta e escopo da campanha

Vinte e quatro pacotes maliciosos do npm foram utilizados para transformar espelhos de pacotes confiáveis em pontos de staging para páginas de phishing ClickFix. A campanha não infecta um desenvolvedor instalando um pacote, mas explora a confiança que os usuários depositam em domínios de hospedagem familiares para fazer uma página de phishing parecer mais segura do que é.

Os pacotes contêm um único arquivo HTML que imita uma tela de verificação do Cloudflare. Quando uma pessoa abre esse arquivo através de uma URL de pacote espelhado, a página pode entrar em contato com infraestrutura controlada pelo atacante e redirecionar o visitante para outro lugar. Isso cria um caminho de ataque indireto, onde o ecossistema do registro se torna o canal de entrega em vez do ponto de execução de malware.

Pesquisadores da OX Security identificaram 24 pacotes distintos carregando a mesma página maliciosa, atraindo tipicamente de 50 a 300 downloads semanais antes da remoção. A descoberta é relevante porque um pacote removido pode permanecer disponível através de espelhos.

Mecanismo de abuso de espelhos

Pacotes npm são copiados automaticamente por serviços incluindo unpkg, Yarn, npmmirror e espelhos Tencent. Serviços expõem arquivos de pacote diretamente em vez de apenas o arquivo compactado. Isso significa que um link para um arquivo HTML pode renderizar uma página completa em um navegador, efetivamente dando aos atacantes uma interface frontal em um domínio reconhecido.

Neste caso, o HTML malicioso apresenta um CAPTCHA falso do Cloudflare e inclui JavaScript embaralhado. O código solicita informações de um serviço remoto antes de decidir para onde enviar o visitante. O método se assemelha a uma campanha separada na qual pacotes maliciosos do npm hospedados redirecionam através do unpkg, mostrando que espelhos de pacotes são infraestrutura atraente para ataques focados em credenciais.

Risco para desenvolvedores

Um visitante que recebe um link direto pode ver a página de phishing hospedada sob um domínio associado à entrega de pacotes, não um site criminal óbvio. Isso destaca como a infraestrutura web confiável pode ser repurcionada para engenharia social.

A lógica remota direcionava usuários para o site real do ChatGPT. Pesquisadores alertaram que o destino poderia mudar para uma página ClickFix ou outro isco de phishing, sem alterar o arquivo de pacote espelhado. Essa flexibilidade é a principal preocupação.

Ataques ClickFix persuadem uma vítima a copiar e executar um comando, muitas vezes sob o disfarce de completar uma verificação, em vez de depender de uma exploração de navegador. Relatórios recentes mostram como tais prompts podem levar de um desafio com aparência familiar a malware e fraude de conta.

Detecção e mitigação

Equipes de segurança não devem bloquear automaticamente todos os espelhos de pacotes, pois esses serviços suportam o trabalho de desenvolvimento normal. Eles devem, no entanto, tratar domínios de espelho como possíveis hosts de phishing quando usuários não estão baixando pacotes. Adicionar URLs de espelho a verificações de phishing e reputação de URL pode ajudar a identificar abuso que filtros convencionais podem ignorar.

Defensores também devem revisar registros de proxy e DNS para solicitações diretas a arquivos .html dentro de pacotes espelhados. Tal atividade é mais suspeita do que um download de dependência rotineiro, especialmente quando vem de endpoints de funcionários sem um papel de desenvolvimento.

Para desenvolvedores, a lição prática é ter cautela com links de espelho direto compartilhados em mensagens, tickets, anúncios ou resultados de pesquisa. Um domínio confiável não é prova de que todos os arquivos que serve são seguros.

Indicadores de Compromisso (IoCs)

  • Domínio: login.microsofte.live (Domínio typosquat Microsoft usado pela versão anterior da campanha)
  • Domínio: api.keyval.org (Serviço de chave-valor legítimo abusado para recuperar dados de redirecionamento criptografados)
  • URL: https://unpkg.com/ndmxchdjxn2@1.0.0/index.html (Página HTML maliciosa hospedada diretamente no espelho)
  • Pacote npm malicioso: bgzxcuite2 (Família typosquat Microsoft, removida)
  • Pacote npm malicioso: @worrisome/reutil (Família keyval nova lógica)
  • Valor codificado: PpihAtpV1i29jeS3Skk7XU74X2Zkd5wyzF2DOzY77k1Fz7GNvGafkxVGs+z6VOGy6E43n+JQgKSUsn+S5NjXlBmcq4= (Valor criptografado recuperado através da lógica remota)

O que os CISOs devem fazer imediatamente

Equipes podem reduzir a exposição validando nomes de pacotes e editores, limitando o acesso a espelhos públicos desnecessários e ensinando funcionários a nunca colar comandos de verificação em um terminal ou caixa de diálogo Executar. A campanha também desafia a suposição de que uma instalação inofensiva significa um pacote inofensivo.

Aqui, o pacote atua como armazenamento para um componente de phishing, e espelhos podem preservar esse componente após o registro do registro desaparecer. Esquemas direcionados a desenvolvedores semelhantes reforçam a necessidade de avaliar comportamento de pacote, arquivos hospedados e rotas de entrega juntos.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.