Forskare har identifierat en nätfisketeknik via npm-speglar som använder paketregister och offentliga speglar för att lagra skadliga omdirigeringssidor.
I stället för att infektera utvecklare som laddar ner ett paket lagrar angripare skadliga HTML-filer inuti npm-paket. Spegeltjänster kopierar sedan dessa filer och gör dem tillgängliga från betrodda utvecklarrelaterade domäner.
Detta tillvägagångssätt kan få nätfiskesidor att framstå som mer trovärdiga och kan hjälpa angripare att undvika säkerhetsfilter som blockerar misstänkta webbplatser.
Angripare använder npm-paket som gratis webbhotell
Säkerhetsforskaren inf0stache upptäckte tekniken för första gången i juli. Senare hittade OX Security 24 npm-paket som innehöll liknande skadliga HTML-sidor.
Paketen installerar inte skadlig kod eller stjäl data direkt från en utvecklares dator. I stället använder angriparna npm-registret som lagringsplats för filer som webbläsare kan läsa in via tjänster som UNPKG och npmmirror.
När en besökare öppnar en av dessa HTML-filer via en spegel visar webbläsaren den under spegelns legitima domän.
Falska verifieringssidor omdirigerar besökare
De skadliga sidorna imiterar Cloudflares verifieringsskärmar och inkluderar den äkta CAPTCHA-tjänsten Cloudflare Turnstile.
Sidan kör dock dold JavaScript-kod oavsett om besökaren slutför verifieringen eller inte. Koden omdirigerar sedan besökaren till en destination som angriparen har valt.
Angripare kan använda denna nätfiskemetod via npm-speglar för att skicka offer till sidor som stjäl inloggningsuppgifter, nedladdningar av skadlig kod eller andra skadliga webbplatser.
Fjärrstyrning låter angripare ändra destinationer
Vissa nyare paket använder en legitim tjänst för key-value-lagring för att hämta en krypterad omdirigeringsadress.
Sidan dekrypterar adressen i besökarens webbläsare och omdirigerar personen till den destinationen. Det gör det möjligt för angripare att ändra den slutliga webbplatsen utan att modifiera eller publicera npm-paketet på nytt.
Forskarna såg att vissa omdirigeringar ledde till legitima webbplatser under testerna. Angriparna kan dock när som helst ändra destinationen och i stället skicka användare till en nätfiskesida.
Speglar kan behålla borttagna paket
OX Security varnar för att npm-speglar kan fortsätta att tillhandahålla paketfiler efter att npm har tagit bort ett paket från det officiella registret.
Det kan förlänga livslängden för skadliga sidor och göra det svårare att få bort dem.
Användare bör vara försiktiga med direktlänkar till HTML-filer på npm-speglars domäner. En betrodd hostingdomän garanterar inte att varje sida som den tillhandahåller är säker.


0 svar till ”Hackare använder npm-speglar för att lagra omdirigeringssidor för nätfiske”