Forskere har identificeret en phishingteknik via npm-spejle, der bruger pakkeregistre og offentlige spejle til at hoste ondsindede omdirigeringssider.
I stedet for at inficere udviklere, der downloader en pakke, gemmer angribere skadelige HTML-filer i npm-pakker. Spejltjenester kopierer derefter disse filer og gør dem tilgængelige fra pålidelige udviklerrelaterede domæner.
Denne tilgang kan få phishing-sider til at fremstå mere troværdige og kan hjælpe angribere med at undgå sikkerhedsfiltre, der blokerer mistænkelige websites.
Angribere bruger npm-pakker som gratis webhosting
Sikkerhedsforskeren inf0stache opdagede første gang teknikken i juli. Senere fandt OX Security 24 npm-pakker, der indeholdt lignende ondsindede HTML-sider.
Pakkerne installerer ikke malware eller stjæler data direkte fra en udviklers computer. I stedet bruger angriberne npm-registret som lagerplads for filer, som browsere kan indlæse gennem tjenester som UNPKG og npmmirror.
Når en besøgende åbner en af disse HTML-filer gennem et spejl, viser browseren den under spejlets legitime domæne.
Falske bekræftelsessider omdirigerer besøgende
De ondsindede sider efterligner Cloudflares bekræftelsesskærme og inkluderer den ægte CAPTCHA-tjeneste Cloudflare Turnstile.
Siden kører dog skjult JavaScript, uanset om den besøgende gennemfører bekræftelsen. Koden omdirigerer derefter den besøgende til en destination valgt af angriberen.
Angribere kan bruge denne phishingmetode via npm-spejle til at sende ofre til sider, der stjæler loginoplysninger, malware-downloads eller andre skadelige websites.
Fjernstyring lader angribere ændre destinationer
Nogle nyere pakker bruger en legitim tjeneste til key-value-lagring til at hente en krypteret omdirigeringsadresse.
Siden dekrypterer adressen i den besøgendes browser og omdirigerer personen til denne destination. Det giver angriberne mulighed for at ændre det endelige website uden at ændre eller genudgive npm-pakken.
Forskerne så, at nogle omdirigeringer førte til legitime websites under test. Angriberne kan dog ændre destinationen når som helst og i stedet sende brugere til en phishing-side.
Spejle kan beholde fjernede pakker
OX Security advarer om, at npm-spejle kan fortsætte med at levere pakkefiler, efter at npm har fjernet en pakke fra det officielle register.
Det kan forlænge levetiden for ondsindede sider og gøre det vanskeligere at få dem fjernet.
Brugere bør være forsigtige med direkte links til HTML-filer på npm-spejldomæner. Et pålideligt hostingdomæne garanterer ikke, at alle sider, det leverer, er sikre.


0 svar til “Hackere bruger npm-spejle til at hoste omdirigeringssider til phishing”