Ερευνητές κυβερνοασφάλειας έχουν εντοπίσει ένα νέο σύνολο 175 κακόβουλων packages στο μητρώο npm, που έχουν χρησιμοποιηθεί για τη διευκόλυνση επιθέσεων συλλογής διαπιστευτηρίων ως μέρος μιας ασυνήθιστης εκστρατείας.

Σύμφωνα με τη Socket, τα πακέτα αυτά έχουν συνολικά περισσότερες από 26,000 λήψεις, λειτουργώντας ως υποδομή για μια εκτεταμένη εκστρατεία phishing (με την κωδική ονομασία Beamglea), που στοχεύει περισσότερες από 135 βιομηχανικές, τεχνολογικές και ενεργειακές εταιρείες σε όλο τον κόσμο.
“Ενώ τα τυχαία ονόματα των πακέτων καθιστούν απίθανη την τυχαία εγκατάσταση από προγραμματιστές, οι αριθμοί λήψεων πιθανότατα περιλαμβάνουν ερευνητές ασφάλειας, αυτοματοποιημένους σαρωτές και υποδομές CDN που αναλύουν τα πακέτα μετά την αποκάλυψη“, δήλωσε ο ερευνητής ασφάλειας Kush Pandya.
Δείτε επίσης: Οι χάκερ αναβάθμισαν την επίθεση ClickFix με Cache Smuggling
175 κακόβουλα npm packages
Τα packages έχουν βρεθεί να χρησιμοποιούν το public registry του npm και το CDN του unpkg.com για να φιλοξενούν scripts ανακατεύθυνσης που κατευθύνουν τα θύματα σε σελίδες συλλογής διαπιστευτηρίων. Ορισμένες πτυχές της εκστρατείας επισημάνθηκαν πρώτα από τον Paul McCarty της Safety, στα τέλη του περασμένου μήνα.
Συγκεκριμένα, η βιβλιοθήκη είναι εξοπλισμένη με ένα αρχείο Python με το όνομα “redirect_generator.py” για να δημιουργεί και να δημοσιεύει ένα πακέτο npm με το όνομα “redirect-xxxxxx”, όπου το “x” αναφέρεται σε μια τυχαία αλφαριθμητική συμβολοσειρά. Το script, στη συνέχεια, εισάγει τη διεύθυνση email του θύματος και μια custom phishing διεύθυνση URL στο πακέτο.
Μόλις το πακέτο είναι live στο μητρώο npm, το “κακόβουλο λογισμικό” προχωρά στη δημιουργία ενός αρχείου HTML με αναφορά στο UNPKG CDN που σχετίζεται με το νέο δημοσιευμένο πακέτο (π.χ., “unpkg[.]com/redirect-xs13nr@1.0.0/beamglea.js”). Ο κακόβουλος παράγοντας φέρεται να εκμεταλλεύεται αυτή τη συμπεριφορά για να διανέμει HTML payloads τα οποία, όταν ανοίγονται, φορτώνουν JavaScript από το UNPKG CDN και ανακατευθύνουν το θύμα σε σελίδες συλλογής διαπιστευτηρίων της Microsoft.
Δείτε επίσης: Νέο Phishing Kit αυτοματοποιεί τη διαδικασία επίθεσης ClickFix

Το αρχείο JavaScript “beamglea.js” είναι ένα script ανακατεύθυνσης που περιλαμβάνει τη διεύθυνση email του θύματος και τη διεύθυνση URL στην οποία το θύμα κατευθύνεται για να κλαπούν τα διαπιστευτήριά του. Η Socket ανέφερε ότι βρήκε περισσότερα από 630 αρχεία HTML που προσποιούνται ότι είναι εντολές αγοράς, τεχνικές προδιαγραφές ή project documents.
Με άλλα λόγια, τα npm packages δεν έχουν σχεδιαστεί για να εκτελούν κακόβουλο κώδικα κατά την εγκατάσταση. Αντίθετα, η εκστρατεία εκμεταλλεύεται το npm και το UNPKG για τη φιλοξενία της υποδομής phishing. Προς το παρόν, δεν είναι σαφές πώς διανέμονται τα αρχεία HTML, αν και είναι πιθανό να διαδίδονται μέσω email που εξαπατούν τους παραλήπτες να ανοίξουν τα ειδικά διαμορφωμένα αρχεία HTML.
“Όταν τα θύματα ανοίγουν αυτά τα αρχεία HTML σε ένα πρόγραμμα περιήγησης, το JavaScript ανακατευθύνει αμέσως στο phishing domain ενώ μεταβιβάζει τη διεύθυνση email του θύματος μέσω URL fragment“, ανέφερε η Socket.
“Η σελίδα phishing στη συνέχεια προ-συμπληρώνει το πεδίο email, δημιουργώντας μια πειστική εμφάνιση ότι το θύμα έχει πρόσβαση σε μια νόμιμη πύλη σύνδεσης που ήδη το αναγνωρίζει. Αυτή η προ-συμπληρωμένη διαπίστευση αυξάνει σημαντικά το ποσοστό επιτυχίας της επίθεσης μειώνοντας τις υποψίες του θύματος“.

Τα ευρήματα υπογραμμίζουν για άλλη μια φορά τη συνεχώς εξελισσόμενη φύση των κακόβουλων παραγόντων, που προσαρμόζουν συνεχώς τις τεχνικές τους για να παραμένουν μπροστά από τους αμυντικούς, οι οποίοι επίσης αναπτύσσουν συνεχώς νέες τεχνικές για να τους ανιχνεύσουν. Σε αυτή την περίπτωση, τονίζεται η κατάχρηση νόμιμης υποδομής σε μεγάλη κλίμακα.
Δείτε επίσης: Phishing: Hackers μιμούνται τμήματα HR για να κλέψουν Gmail credentials
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
“Το οικοσύστημα npm γίνεται ακούσια υποδομή παρά άμεσος φορέας επίθεσης“, δήλωσε ο Pandya. “Οι προγραμματιστές που εγκαθιστούν αυτά τα πακέτα δεν βλέπουν καμία κακόβουλη συμπεριφορά, αλλά τα θύματα που ανοίγουν ειδικά διαμορφωμένα αρχεία HTML ανακατευθύνονται σε ιστότοπους phishing“.
“Δημοσιεύοντας 175 πακέτα σε 9 λογαριασμούς και αυτοματοποιώντας τη δημιουργία HTML για κάθε θύμα, οι επιτιθέμενοι δημιούργησαν μια ανθεκτική υποδομή phishing που δεν κοστίζει τίποτα για φιλοξενία και εκμεταλλεύεται αξιόπιστες υπηρεσίες CDN. Ο συνδυασμός του ανοιχτού μητρώου του npm, του αυτόματου serving του unpkg.com και του ελάχιστου κώδικα δημιουργεί ένα reproducible playbook που θα υιοθετήσουν και άλλοι κακόβουλοι παράγοντες“.
