資安業者OX Security發現24個惡意NPM套件,攻擊者把仿冒Cloudflare的驗證頁面放進NPM套件,再利用第三方鏡像服務自動同步套件的機制,讓網頁出現在正常的鏡像網站網域下,並將開啟頁面的使用者導向其他網站。後期版本還能從遠端取得轉址網址,攻擊者不必重新發布套件,就能隨時更換使用者最後前往的網站,可進一步用於ClickFix或其他釣魚攻擊。
NPM是JavaScript開發常用的套件平臺,部分第三方鏡像服務會自動複製NPM上的套件內容,方便使用者就近下載。研究人員發現,攻擊者反過來利用該機制,在NPM套件中放入網頁檔案。鏡像服務同步套件後,部分網站允許瀏覽器直接開啟其中的網頁,讓仿冒Cloudflare的驗證畫面出現在正常的鏡像網站網域下。
攻擊者發布惡意套件的目的並非感染下載或安裝套件的開發者,24個套件本身主要用來存放釣魚網頁,單純安裝不會造成電腦遭入侵。真正的風險出現在使用者透過鏡像網站開啟網頁,並遭轉址到ClickFix或其他釣魚頁面後。
仿冒驗證頁面內含經過混淆處理的JavaScript程式碼,會連上外部伺服器並將瀏覽器導向其他網站,早期版本直接使用名稱近似微軟登入網站的惡意網域,該網域遭封鎖後,攻擊者改用合法的KeyVal線上資料服務取得加密後的轉址網址,再由瀏覽器解密並前往指定網站。
改用遠端資料後,轉址目的地不再直接寫在NPM套件內,攻擊者只要修改KeyVal存放的內容,就能讓同一個釣魚頁改往另一個網站,不需要更新或重新發布NPM套件。研究人員分析時,後期版本設定的目的地是正常的ChatGPT網站,但轉址目的地仍可被改成ClickFix頁面或其他釣魚網站。
鏡像服務也可能讓惡意內容在NPM下架後繼續存在,因為第三方網站不一定會同步刪除已移除套件的檔案。OX Security建議企業把直接存取NPM鏡像中網頁檔案的行為納入釣魚偵測,並檢查代理伺服器與DNS記錄,找出異常的鏡像網站存取活動。
Comments (0)