Cảnh báo: 24 gói npm bị lợi dụng để lưu trữ trang giả mạo Cloudflare CAPTCHA
Các nhà nghiên cứu bảo mật vừa phát hiện một chiến dịch tấn công sử dụng 24 gói npm làm hạ tầng lưu trữ cho các trang phishing giả mạo Cloudflare CAPTCHA, nhằm thực hiện các hành vi lừa đảo...
- Giọng nữ Bắc
Các chuyên gia bảo mật tại OX Security vừa phát hiện một chiến dịch tấn công tinh vi, trong đó kẻ xấu sử dụng 24 gói npm làm hạ tầng lưu trữ miễn phí cho các trang phishing. Thay vì nhắm vào các nhà phát triển cài đặt gói, kẻ tấn công tận dụng registry npm và các dịch vụ mirror (như unpkg) làm nơi lưu trữ an toàn và đáng tin cậy cho mã độc.
Theo các nhà nghiên cứu Moshe Siman Tov Bustan và Vitalii Chepurko, các gói này chứa một tệp HTML đơn giản. Khi được truy cập thông qua các mirror như unpkg, tệp này sẽ hiển thị một trang xác thực Cloudflare CAPTCHA giả mạo. Mục tiêu cuối cùng là dẫn dụ người dùng thực hiện các thao tác không mong muốn, từ đó triển khai mã độc hoặc điều hướng nạn nhân đến các trang web phishing theo phong cách ClickFix.
Đáng chú ý, kẻ tấn công đã thay đổi phương thức hoạt động để tránh bị phát hiện. Ban đầu, mã JavaScript trong tệp HTML gửi yêu cầu đến một tên miền typosquat giả mạo trang đăng nhập Microsoft. Sau khi tên miền này bị Google Chrome đưa vào danh sách chặn (Safe Browsing), kẻ tấn công đã chuyển sang sử dụng KeyVal (api.keyval.org) – một dịch vụ lưu trữ key-value công cộng – để làm nơi giải mã URL đích. Kỹ thuật này biến một dịch vụ hợp pháp thành một dạng dead drop resolver (DDR) để che giấu đường dẫn độc hại.
Danh sách các gói npm bị ảnh hưởng bao gồm: bgzxcuite2, prezdentkxheiw, egair0810, mnteckets, airdzticket, egypt0811, passport811, vxhjkseuiaqkb, ndmushdkeqe, ndmxchdjxn2, ndmfguyhoxc3, mjsdqwocvn, m2fcsfyjkuxb, m3fdfocdoewn, @worrisome/reutil, testdgdbcsd, tesgfvbncsdbcv, mndsxcusiwlk1, mn2adskhweox, mn3sadkoiewu, mn4xcouzvhus, mbxcnsuwgs1, skxcmwuncbg2, mobiwaefhxc3.
Đây không phải là lần đầu tiên hạ tầng npm bị lạm dụng. Trước đó, vào tháng 10/2025, chiến dịch Beamglea cũng từng sử dụng CDN của unpkg để điều hướng nạn nhân đến các trang thu thập thông tin xác thực. Các chuyên gia cảnh báo rằng việc lạm dụng hạ tầng hợp pháp như npm để lưu trữ payload và duy trì sự hiện diện lâu dài đang trở thành xu hướng đáng lo ngại, đặc biệt khi các gói này có thể tồn tại vĩnh viễn trên các mirror ngay cả khi đã bị xóa khỏi registry chính thức.
Nguồn tham khảo: The Hacker News
No Comment! Be the first one.