Forskere har identifisert en phishingteknikk via npm-speil som bruker pakkeregistre og offentlige speil til å lagre ondsinnede omdirigeringssider.
I stedet for å infisere utviklere som laster ned en pakke, lagrer angripere skadelige HTML-filer inne i npm-pakker. Speiltjenester kopierer deretter disse filene og gjør dem tilgjengelige fra pålitelige utviklerrelaterte domener.
Denne tilnærmingen kan få phishing-sider til å fremstå som mer troverdige og kan hjelpe angripere med å unngå sikkerhetsfiltre som blokkerer mistenkelige nettsteder.
Angripere bruker npm-pakker som gratis webhotell
Sikkerhetsforskeren inf0stache oppdaget først teknikken i juli. Senere fant OX Security 24 npm-pakker som inneholdt lignende ondsinnede HTML-sider.
Pakkene installerer ikke skadevare eller stjeler data direkte fra en utviklers datamaskin. I stedet bruker angriperne npm-registeret som lagringsplass for filer som nettlesere kan laste inn gjennom tjenester som UNPKG og npmmirror.
Når en besøkende åpner en av disse HTML-filene gjennom et speil, viser nettleseren den under speilets legitime domene.
Falske bekreftelsessider omdirigerer besøkende
De ondsinnede sidene etterligner Cloudflares bekreftelsesskjermer og inkluderer den ekte CAPTCHA-tjenesten Cloudflare Turnstile.
Siden kjører imidlertid skjult JavaScript uavhengig av om den besøkende fullfører bekreftelsen. Koden omdirigerer deretter den besøkende til en destinasjon valgt av angriperen.
Angripere kan bruke denne phishingmetoden via npm-speil til å sende ofre til sider som stjeler innloggingsopplysninger, nedlastinger av skadevare eller andre skadelige nettsteder.
Fjernstyring lar angripere endre destinasjoner
Noen nyere pakker bruker en legitim tjeneste for nøkkel-verdi-lagring til å hente en kryptert omdirigeringsadresse.
Siden dekrypterer adressen i den besøkendes nettleser og omdirigerer personen til denne destinasjonen. Dette lar angriperne endre det endelige nettstedet uten å endre eller publisere npm-pakken på nytt.
Forskerne så at enkelte omdirigeringer førte til legitime nettsteder under testing. Angriperne kan imidlertid endre destinasjonen når som helst og i stedet sende brukerne til en phishing-side.
Speil kan beholde fjernede pakker
OX Security advarer om at npm-speil kan fortsette å tilby pakkefiler etter at npm har fjernet en pakke fra det offisielle registeret.
Dette kan forlenge levetiden til ondsinnede sider og gjøre det vanskeligere å få dem fjernet.
Brukere bør være forsiktige med direkte lenker til HTML-filer på npm-speildomener. Et pålitelig hostingdomene garanterer ikke at alle sidene det tilbyr, er trygge.


0 responses to “Hackere bruker npm-speil for å lagre omdirigeringssider for phishing”