ΑρχικήSecurity27 κακόβουλα πακέτα npm χρησιμοποιούνται ως υποδομή Phishing

27 κακόβουλα πακέτα npm χρησιμοποιούνται ως υποδομή Phishing

Ερευνητές κυβερνοασφάλειας αποκάλυψαν λεπτομέρειες μιας “συνεχιζόμενης και στοχευμένης” εκστρατείας spear-phishing που δημοσίευσε πάνω από δύο δωδεκάδες πακέτα στο μητρώο npm για να διευκολύνει την κλοπή διαπιστευτηρίων. Η δραστηριότητα περιλάμβανε τη μεταφόρτωση 27 πακέτων nρm από έξι διαφορετικά ψευδώνυμα nρm, στοχεύοντας κυρίως πωλητές και εμπορικό προσωπικό σε οργανισμούς που σχετίζονται με κρίσιμες υποδομές στις Η.Π.Α. και συμμαχικές χώρες, σύμφωνα με την Socket.

Δείτε επίσης: Κακόβουλο πακέτο nρm αποφεύγει τα εργαλεία ασφαλείας AI

npm

“Μια επιχείρηση πέντε μηνών μετέτρεψε 27 πακέτα npm σε ανθεκτική φιλοξενία για δολώματα που εκτελούνται στον περιηγητή και μιμούνται πύλες κοινής χρήσης εγγράφων και σύνδεσης Microsoft, στοχεύοντας 25 οργανισμούς στους τομείς της κατασκευής, της βιομηχανικής αυτοματοποίησης, των πλαστικών και της υγειονομικής περίθαλψης για κλοπή διαπιστευτηρίων,” δήλωσαν οι ερευνητές Nicholas Anderson και Kirill Boychenko.

Αντί να απαιτείται από τους χρήστες να εγκαταστήσουν τα πακέτα, η εκστρατεία στοχεύει να αναπροσαρμόσει το nρm και τα δίκτυα παράδοσης περιεχομένου (CDNs) των πακέτων ως υποδομή φιλοξενίας, χρησιμοποιώντας τα για να παραδώσουν δολώματα HTML και JavaScript που μιμούνται ασφαλή κοινή χρήση εγγράφων και είναι ενσωματωμένα απευθείας σε σελίδες phishing. Τα θύματα στη συνέχεια ανακατευθύνονται σε σελίδες σύνδεσης Microsoft με τη διεύθυνση email προ-συμπληρωμένη στη φόρμα.

Η χρήση των CDNs των πακέτων προσφέρει αρκετά οφέλη, συμπεριλαμβανομένης της δυνατότητας μετατροπής μιας νόμιμης υπηρεσίας διανομής σε υποδομή ανθεκτική στις καταργήσεις. Επιτρέπει επίσης στους επιτιθέμενους να αλλάζουν εύκολα σε άλλα ψευδώνυμα εκδοτών και ονόματα πακέτων, ακόμα και αν οι βιβλιοθήκες αποσυρθούν.

Δείτε ακόμα: Η καμπάνια Shai-Hulud v2 επεκτείνεται από το npm στο Maven

27 κακόβουλα πακέτα npm χρησιμοποιούνται ως υποδομή Phishing

Τα πακέτα ενσωματώνουν διάφορους ελέγχους στην πλευρά του πελάτη για να αμφισβητήσουν τις προσπάθειες ανάλυσης, συμπεριλαμβανομένου του φιλτραρίσματος bots, της αποφυγής sandboxes και της απαίτησης εισόδου ποντικιού ή αφής πριν οδηγήσουν τα θύματα σε υποδομή συλλογής διαπιστευτηρίων που ελέγχεται από τους επιτιθέμενους.

Ο κώδικας JavaScript είναι συγκεχυμένος ή έντονα ελαχιστοποιημένος για να περιπλέξει την αυτοματοποιημένη επιθεώρηση. Ένας άλλος κρίσιμος έλεγχος κατά της ανάλυσης που χρησιμοποιείται από τον επιτιθέμενο περιλαμβάνει πεδία φόρμας honeypot που είναι κρυφά από πραγματικούς χρήστες αλλά πιθανότατα συμπληρώνονται από ανιχνευτές.

Αυτό λειτουργεί ως δεύτερο επίπεδο άμυνας, αποτρέποντας την επίθεση από το να προχωρήσει περαιτέρω. Η Socket σημείωσε ότι οι τομείς που είναι συσκευασμένοι σε αυτά τα πακέτα επικαλύπτονται με υποδομή phishing τύπου adversary-in-the-middle (AitM) που σχετίζεται με το Evilginx, ένα ανοικτού κώδικα κιτ phishing. Αυτή δεν είναι η πρώτη φορά που το npm έχει μετατραπεί σε υποδομή phishing. Τον Οκτώβριο του 2025, μια εκστρατεία με την ονομασία Beamglea είδε άγνωστους επιτιθέμενους να ανεβάζουν 175 κακόβουλα πακέτα για επιθέσεις συλλογής διαπιστευτηρίων.

Δείτε επίσης: Νέα έκδοση του Shai-Hulud worm εξαπλώνεται μέσω npm, GitHub

27 κακόβουλα πακέτα npm χρησιμοποιούνται ως υποδομή Phishing

Προς το παρόν, είναι άγνωστο πώς οι επιτιθέμενοι απέκτησαν τις διευθύνσεις email. Ωστόσο, δεδομένου ότι πολλές από τις στοχευμένες εταιρείες συγκεντρώνονται σε μεγάλες διεθνείς εμπορικές εκθέσεις, όπως η Interpack και η K-Fair, υποψιάζεται ότι οι επιτιθέμενοι μπορεί να έχουν συλλέξει τις πληροφορίες από αυτούς τους ιστότοπους και να τις συνδύασαν με γενική αναγνώριση στο διαδίκτυο.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS