Τα npm mirrors μετατρέπονται σε απρόσμενο όχημα για ηλεκτρονικό ψάρεμα, καθώς επιτιθέμενοι φιλοξενούν σε αυτά κακόβουλες HTML σελίδες που μιμούνται ελέγχους του Cloudflare και οδηγούν τους επισκέπτες σε δικούς τους ιστότοπους. Η τεχνική ομάδα του SecNews παρουσιάζει τον τρόπο λειτουργίας και τα σημεία που χρειάζονται προσοχή.

Η δραστηριότητα καταγράφηκε από τον OX Security και εξετάστηκε σε αναφορά του BleepingComputer. Σύμφωνα με τα ευρήματα, οι δράστες αξιοποιούν το npm registry ως δωρεάν αποθηκευτικό χώρο, ενώ οι σελίδες αντιγράφονται αυτόματα από υπηρεσίες όπως οι UNPKG και npmmirror.
Δείτε επίσης: Πακέτα RedC2 στο npm εγκαθιστούν backdoor σε Linux
Πώς χρησιμοποιούνται τα npm mirrors
Το npm είναι γνωστό κυρίως ως αποθετήριο πακέτων για εφαρμογές JavaScript. Ωστόσο, ένα πακέτο μπορεί να περιέχει και απλό αρχείο index.html. Όταν ένα mirror επιτρέπει την άμεση προβολή μεμονωμένων αρχείων στον browser, το νόμιμο domain του λειτουργεί ουσιαστικά ως δωρεάν φιλοξενία για μια σελίδα που δεν θα φιλοξενούνταν εύκολα σε υποδομή των επιτιθέμενων.
Η OX Security εντόπισε 24 πακέτα με την ίδια κακόβουλη HTML σελίδα, η οποία εμφανιζόταν τόσο στο npm όσο και σε διαφορετικές υπηρεσίες mirroring. Σε μία από τις περιπτώσεις, το πακέτο περιείχε μόνο τα αρχεία index.html και package.json, με το δεύτερο να δηλώνει το HTML ως κύριο αρχείο.
Παρόμοια τεχνική είχε εντοπιστεί τον Ιούλιο στο πακέτο china_airlines από τον ερευνητή inf0stache. Η σελίδα εμφανιζόταν κάτω από ένα αξιόπιστο domain και έτσι η προέλευση μπορούσε να φαίνεται λιγότερο ύποπτη σε χρήστες και αυτοματοποιημένα φίλτρα.
Το κρίσιμο σημείο δεν είναι μόνο η παρουσία ενός ύποπτου πακέτου στη λίστα εξαρτήσεων. Ακόμη και ένας σύνδεσμος προς συγκεκριμένο αρχείο μπορεί να ενεργοποιήσει τον μηχανισμό. Η χρήση γνωστής υποδομής δημιουργεί ένα στρώμα εμπιστοσύνης, επειδή ο browser και τα φίλτρα βλέπουν αρχικά ένα domain που συνδέεται με την ανάπτυξη λογισμικού και όχι έναν ολοφάνερα κακόβουλο ιστότοπο.

Η παραπλανητική επαλήθευση Cloudflare
Η HTML σελίδα παρουσιάζεται σαν έλεγχος ασφαλείας του Cloudflare και ενσωματώνει τη νόμιμη υπηρεσία Turnstile. Η οπτική ομοιότητα μπορεί να δημιουργήσει την εντύπωση ότι ο επισκέπτης πρέπει απλώς να ολοκληρώσει μια συνηθισμένη επαλήθευση πριν συνεχίσει.
Στο παρασκήνιο, όμως, εκτελείται έντονα δυσανάγνωστη JavaScript. Η ανακατεύθυνση μπορεί να πραγματοποιηθεί είτε μετά την επαλήθευση είτε ανεξάρτητα από το αποτέλεσμά της. Σε παλαιότερες εκδόσεις, οι επισκέπτες οδηγούνταν στο microcloud.homes, ενώ νεότερες παραλλαγές χρησιμοποιούσαν το login.microsofte.live, με στόχο μια πιθανή ψεύτικη σελίδα σύνδεσης Microsoft.
Η OX Security παρατήρησε επίσης χρήση του api.keyval.org, μιας νόμιμης υπηρεσίας αποθήκευσης ζευγών κλειδιού-τιμής. Ο κώδικας ανακτά κρυπτογραφημένη τιμή, την αποκρυπτογραφεί στον browser και χρησιμοποιεί το αποτέλεσμα ως προορισμό. Έτσι, οι επιτιθέμενοι μπορούν να αλλάζουν το URL χωρίς να δημοσιεύουν ξανά το πακέτο.
Δείτε επίσης: Κακόβουλη έκδοση arrayref μολύνει έργα Rust κατά τη μεταγλώττιση

Τι πρέπει να προσέχουν οι ομάδες ανάπτυξης
Η εγκατάσταση των συγκεκριμένων πακέτων δεν αναφέρθηκε ως διαδικασία που μολύνει από μόνη της τον υπολογιστή ενός developer. Ο κίνδυνος εμφανίζεται όταν κάποιος ανοίξει απευθείας την κακόβουλη HTML ή ακολουθήσει την ανακατεύθυνση, η οποία μπορεί να οδηγήσει σε ηλεκτρονικό ψάρεμα, λήψη κακόβουλου λογισμικού ή τεχνικές τύπου ClickFix.

Οι ομάδες ασφαλείας καλό είναι να αντιμετωπίζουν με επιφύλαξη HTML αρχεία που φορτώνονται απευθείας από npm mirrors, ειδικά όταν μιμούνται Cloudflare CAPTCHA και περιέχουν δυσανάγνωστη JavaScript. Χρειάζεται επίσης έλεγχος των εξωτερικών αιτημάτων, των νέων πακέτων και των redirects, όχι μόνο του domain που εμφανίζεται στη γραμμή διευθύνσεων.
Η αφαίρεση ενός πακέτου από το επίσημο npm registry δεν σημαίνει απαραίτητα ότι εξαφανίζεται ταυτόχρονα από κάθε mirror. Για αυτό, οι υπεύθυνοι ανάπτυξης πρέπει να επανεξετάζουν lockfiles, εξαρτήσεις και εσωτερικούς καταλόγους, ενώ οι μηχανισμοί ασφαλούς περιήγησης πρέπει να αξιολογούν και το περιεχόμενο της σελίδας.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: StubMaker: 16 κακόβουλα πακέτα RubyGems κλέβουν δεδομένα
Η υπόθεση δείχνει ότι η εμπιστοσύνη σε ένα νόμιμο domain δεν αρκεί για να χαρακτηριστεί ασφαλές ένα αρχείο. Τα npm mirrors προσφέρουν χρήσιμη υποδομή στην ανάπτυξη, αλλά η άμεση φιλοξενία HTML και οι ανακατευθύνσεις απαιτούν αυξημένο έλεγχο από developers και ομάδες κυβερνοασφάλειας.
