Siber güvenlik araştırmacıları, 24 npm paketini ücretsiz oltalama altyapısı olarak kullanarak kullanıcıları ClickFix tarzı sahte CAPTCHA sayfalarına yönlendiren yeni bir siber saldırı kampanyasının detaylarını ortaya çıkardı.
OX Security araştırmacıları Moshe Siman Tov Bustan ve Vitalii Chepurko konuyla ilgili yaptıkları açıklamada, "Zararlı yazılım aslında npm paketinin içindeki tek bir HTML sayfasından ibaret ve indirilmesi doğrudan bir zarar vermez. Ancak siber saldırganların npm'i kullanma amacı, bunu yükleyen geliştiricileri enfekte etmek değil; kayıt defterini ve yansılarını zararlı yazılım için güvenli ve doğrulanmış bir depolama alanı olarak kullanmaktır" ifadelerini kullandı.
Hala indirilebilir durumda olanların da bulunduğu söz konusu npm paketlerinin listesi şu şekilde:
- bgzxcuite2
- prezdentkxheiw
- egair0810
- mnteckets
- airdzticket
- egypt0811
- passport811
- vxhjkseuiaqkb
- ndmushdkeqe
- ndmxchdjxn2
- ndmfguyhoxc3
- mjsdqwocvn
- m2fcsfyjkuxb
- m3fdfocdoewn
- @worrisome/reutil
- testdgdbcsd
- tesgfvbncsdbcv
- mndsxcusiwlk1
- mn2adskhweox
- mn3sadkoiewu
- mn4xcouzvhus
- mbxcnsuwgs1
- skxcmwuncbg2
- mobiwaefhxc3
Saldırı kampanyası özellikle unpkg gibi yansıma hizmetlerini hedef alıyor. Bu hizmetlerde barındırılan HTML dosyası (örneğin, "unpkg[.]com/[email protected]/index.html"), güvenilir bir alan adında yayında olan ancak kullanıcıları ClickFix oltalama altyapısına yönlendiren sahte bir Cloudflare CAPTCHA sayfasına dönüşüyor.
Bu sayede, npm yansısında barındırılan bir bağlantıya tıklayan herkes, zararlı yazılımın bulaşmasına yol açabilecek istenmeyen eylemleri gerçekleştirmek üzere kandırılıyor. Süreç, kullanıcılara sahte bir Cloudflare doğrulama sayfasının gösterilmesi ve ardından hedefin saldırganın kontrolündeki harici bir web sitesine yönlendirilmesi şeklinde işliyor.
İlgili HTML sayfası, sahte CAPTCHA doğrulama ekranını göstermek için gerekli kodları ve uzak bir sunucuya istek gönderebilen JavaScript dosyalarını barındırıyor. Zararlı yazılımın ilk sürümlerinin, Microsoft giriş sayfasını taklit eden bir alan adına ("login[.]microsofte[.]live") istek gönderdiği tespit edildi.