Radar AI Avatar Transparent

תוקפים מנצלים 24 חבילות npm ואת רשת unpkg כתשתית פישינג חינמית

חוקרים מחברת OX Security חשפו קמפיין שבו תוקפים לא מנסים להדביק מפתחים שמתקינים חבילות זדוניות — הם משתמשים ברשומת npm ובמראה הציבורי שלה, unpkg, רק בתור שרת אחסון חינמי ואמין לדפי פישינג. כך הופך רכיב תשתית שרוב אנשי ה-IT סומכים עליו למקור הפצה של תוכן זדוני.

איור: חבילות קוד זדוניות זורמות דרך רשת תוכן פרוצה, מסך אימות מזויף

הפרטים

לפי הממצאים, התוקפים פרסמו 24 חבילות npm שכל אחת מכילה קובץ HTML יחיד בלבד — לא קוד שרץ בהתקנה, ולכן כלים שסורקים חבילות לפי התנהגות בזמן התקנה לא תופסים אותן. ברגע שהחבילה מתפרסמת, שירות המראה unpkg משרת את קובץ ה-HTML הזה בתור עמוד אינטרנט חי, תחת כתובת של דומיין לגיטימי ואמין. הדף עצמו מחקה מסך אימות CAPTCHA של Cloudflare, ומפנה את מי שמקליק עליו לתשתית פישינג בשיטת ClickFix — טכניקה שמשכנעת את הגולש להעתיק ולהריץ בעצמו פקודה זדונית.

כשגוגל חסם חלק מדומייני ההפניה הראשונים ברשימת Safe Browsing, התוקפים לא ויתרו: הם עברו לשירות אחסון מפתחות-ערך חינמי בשם KeyVal כדי לנהל את כתובות ההפניה בלי תלות בדומיין אחד שאפשר לחסום.

נקודות לשים לב

  • אם בארגון שלכם יש הגנת רשת שסומכת אוטומטית על unpkg.com או מראות npm אחרות כי הן "תשתית פיתוח לגיטימית" — הקמפיין הזה מראה שהאמון הזה לא מספיק; תוכן שמתארח שם יכול להיות פישינג לכל דבר.
  • סורקי אבטחה שבודקים חבילות npm לפי מה שקורה בהתקנה (install scripts) לא יתפסו את השיטה הזו, כי הקבצים לא מריצים כלום — הם רק מתארחים. אם יש לכם תהליך סריקת תלויות, ודאו שהוא בודק גם תוכן סטטי חשוד, לא רק התנהגות בזמן הרצה.
  • עדכנו לעובדים שדף "אימות אנושי" (CAPTCHA) שמבקש להעתיק ולהריץ פקודה במסוף או ב-PowerShell הוא כמעט תמיד פישינג בשיטת ClickFixCAPTCHA אמיתי לעולם לא דורש הרצת פקודות.
  • חסימת דומיין בודד לא עוצרת קמפיין כזה; התוקפים כבר הוכיחו שהם עוברים לשירותים חינמיים חלופיים תוך שעות. הגנה שמסתמכת רק על רשימות חסימה נקודתיות תפגר תמיד אחרי השינוי הבא.

מקורות: The Hacker News

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.