ΑρχικήSecurityΚακόβουλες σελίδες ηλεκτρονικού ψαρέματος σε npm mirrors

Κακόβουλες σελίδες ηλεκτρονικού ψαρέματος σε npm mirrors

Τα npm mirrors μετατρέπονται σε απρόσμενο όχημα για ηλεκτρονικό ψάρεμα, καθώς επιτιθέμενοι φιλοξενούν σε αυτά κακόβουλες HTML σελίδες που μιμούνται ελέγχους του Cloudflare και οδηγούν τους επισκέπτες σε δικούς τους ιστότοπους. Η τεχνική ομάδα του SecNews παρουσιάζει τον τρόπο λειτουργίας και τα σημεία που χρειάζονται προσοχή.

npm mirrors και κακόβουλες σελίδες ηλεκτρονικού ψαρέματος

Η δραστηριότητα καταγράφηκε από τον OX Security και εξετάστηκε σε αναφορά του BleepingComputer. Σύμφωνα με τα ευρήματα, οι δράστες αξιοποιούν το npm registry ως δωρεάν αποθηκευτικό χώρο, ενώ οι σελίδες αντιγράφονται αυτόματα από υπηρεσίες όπως οι UNPKG και npmmirror.

Δείτε επίσης: Πακέτα RedC2 στο npm εγκαθιστούν backdoor σε Linux

Πώς χρησιμοποιούνται τα npm mirrors

Το npm είναι γνωστό κυρίως ως αποθετήριο πακέτων για εφαρμογές JavaScript. Ωστόσο, ένα πακέτο μπορεί να περιέχει και απλό αρχείο index.html. Όταν ένα mirror επιτρέπει την άμεση προβολή μεμονωμένων αρχείων στον browser, το νόμιμο domain του λειτουργεί ουσιαστικά ως δωρεάν φιλοξενία για μια σελίδα που δεν θα φιλοξενούνταν εύκολα σε υποδομή των επιτιθέμενων.

Η OX Security εντόπισε 24 πακέτα με την ίδια κακόβουλη HTML σελίδα, η οποία εμφανιζόταν τόσο στο npm όσο και σε διαφορετικές υπηρεσίες mirroring. Σε μία από τις περιπτώσεις, το πακέτο περιείχε μόνο τα αρχεία index.html και package.json, με το δεύτερο να δηλώνει το HTML ως κύριο αρχείο.

Παρόμοια τεχνική είχε εντοπιστεί τον Ιούλιο στο πακέτο china_airlines από τον ερευνητή inf0stache. Η σελίδα εμφανιζόταν κάτω από ένα αξιόπιστο domain και έτσι η προέλευση μπορούσε να φαίνεται λιγότερο ύποπτη σε χρήστες και αυτοματοποιημένα φίλτρα.

Το κρίσιμο σημείο δεν είναι μόνο η παρουσία ενός ύποπτου πακέτου στη λίστα εξαρτήσεων. Ακόμη και ένας σύνδεσμος προς συγκεκριμένο αρχείο μπορεί να ενεργοποιήσει τον μηχανισμό. Η χρήση γνωστής υποδομής δημιουργεί ένα στρώμα εμπιστοσύνης, επειδή ο browser και τα φίλτρα βλέπουν αρχικά ένα domain που συνδέεται με την ανάπτυξη λογισμικού και όχι έναν ολοφάνερα κακόβουλο ιστότοπο.

Σελίδα Cloudflare σε npm mirrors που οδηγεί σε ανακατεύθυνση

Η παραπλανητική επαλήθευση Cloudflare

Η HTML σελίδα παρουσιάζεται σαν έλεγχος ασφαλείας του Cloudflare και ενσωματώνει τη νόμιμη υπηρεσία Turnstile. Η οπτική ομοιότητα μπορεί να δημιουργήσει την εντύπωση ότι ο επισκέπτης πρέπει απλώς να ολοκληρώσει μια συνηθισμένη επαλήθευση πριν συνεχίσει.

Στο παρασκήνιο, όμως, εκτελείται έντονα δυσανάγνωστη JavaScript. Η ανακατεύθυνση μπορεί να πραγματοποιηθεί είτε μετά την επαλήθευση είτε ανεξάρτητα από το αποτέλεσμά της. Σε παλαιότερες εκδόσεις, οι επισκέπτες οδηγούνταν στο microcloud.homes, ενώ νεότερες παραλλαγές χρησιμοποιούσαν το login.microsofte.live, με στόχο μια πιθανή ψεύτικη σελίδα σύνδεσης Microsoft.

Η OX Security παρατήρησε επίσης χρήση του api.keyval.org, μιας νόμιμης υπηρεσίας αποθήκευσης ζευγών κλειδιού-τιμής. Ο κώδικας ανακτά κρυπτογραφημένη τιμή, την αποκρυπτογραφεί στον browser και χρησιμοποιεί το αποτέλεσμα ως προορισμό. Έτσι, οι επιτιθέμενοι μπορούν να αλλάζουν το URL χωρίς να δημοσιεύουν ξανά το πακέτο.

Δείτε επίσης: Κακόβουλη έκδοση arrayref μολύνει έργα Rust κατά τη μεταγλώττιση

Αλυσίδα εφοδιασμού λογισμικού και npm mirrors

Τι πρέπει να προσέχουν οι ομάδες ανάπτυξης

Η εγκατάσταση των συγκεκριμένων πακέτων δεν αναφέρθηκε ως διαδικασία που μολύνει από μόνη της τον υπολογιστή ενός developer. Ο κίνδυνος εμφανίζεται όταν κάποιος ανοίξει απευθείας την κακόβουλη HTML ή ακολουθήσει την ανακατεύθυνση, η οποία μπορεί να οδηγήσει σε ηλεκτρονικό ψάρεμα, λήψη κακόβουλου λογισμικού ή τεχνικές τύπου ClickFix.

npm mirrors και κακόβουλες σελίδες ηλεκτρονικού ψαρέματος

Οι ομάδες ασφαλείας καλό είναι να αντιμετωπίζουν με επιφύλαξη HTML αρχεία που φορτώνονται απευθείας από npm mirrors, ειδικά όταν μιμούνται Cloudflare CAPTCHA και περιέχουν δυσανάγνωστη JavaScript. Χρειάζεται επίσης έλεγχος των εξωτερικών αιτημάτων, των νέων πακέτων και των redirects, όχι μόνο του domain που εμφανίζεται στη γραμμή διευθύνσεων.

Η αφαίρεση ενός πακέτου από το επίσημο npm registry δεν σημαίνει απαραίτητα ότι εξαφανίζεται ταυτόχρονα από κάθε mirror. Για αυτό, οι υπεύθυνοι ανάπτυξης πρέπει να επανεξετάζουν lockfiles, εξαρτήσεις και εσωτερικούς καταλόγους, ενώ οι μηχανισμοί ασφαλούς περιήγησης πρέπει να αξιολογούν και το περιεχόμενο της σελίδας.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: StubMaker: 16 κακόβουλα πακέτα RubyGems κλέβουν δεδομένα

Η υπόθεση δείχνει ότι η εμπιστοσύνη σε ένα νόμιμο domain δεν αρκεί για να χαρακτηριστεί ασφαλές ένα αρχείο. Τα npm mirrors προσφέρουν χρήσιμη υποδομή στην ανάπτυξη, αλλά η άμεση φιλοξενία HTML και οι ανακατευθύνσεις απαιτούν αυξημένο έλεγχο από developers και ομάδες κυβερνοασφάλειας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS