npm paketleri sahte Cloudflare CAPTCHA sayfalarıyla phishing’e dönüştürüldü

Anasayfa » npm paketleri sahte Cloudflare CAPTCHA sayfalarıyla phishing’e dönüştürüldü
npm paketleri sahte Cloudflare CAPTCHA sayfalarıyla phishing’e dönüştürüldü

Güvenlik araştırmacıları, npm kayıt defterine yüklenen 24 paketin unpkg gibi yansıtma servisleri üzerinden sahte Cloudflare CAPTCHA sayfaları sunmak için kullanıldığını ortaya çıkardı. Saldırı zinciri, kullanıcıyı güvenilir görünen bir alan adından alıp ClickFix tabanlı phishing altyapısına yönlendiriyor.

OX Security’den Moshe Siman Tov Bustan ve Vitalii Chepurko, tehdidin amacının geliştiricilerin paketi indirip çalıştırmasıyla doğrudan bulaşma yaratmak olmadığını belirtti. Paketlerin içindeki tek HTML sayfası, npm ve onun aynalarında “doğrulanmış” ve kolay erişilebilir bir saklama alanı gibi kullanılıyor. Böylece zararlı içerik, resmi depodan kaldırılmış olsa bile aynalarda yaşamaya devam ediyor.

Yansıtılmış paketler, canlı phishing sayfasına dönüşüyor

Listede bgzxcuite2, prezdentkxheiw, egair0810, mnteckets, airdzticket, egypt0811, passport811, vxhjkseuiaqkb, ndmushdkeqe, ndmxchdjxn2, ndmfguyhoxc3, mjsdqwocvn, m2fcsfyjkuxb, m3fdfocdoewn, @worrisome/reutil, testdgdbcsd, tesgfvbncsdbcv, mndsxcusiwlk1, mn2adskhweox, mn3sadkoiewu, mn4xcouzvhus, mbxcnsuwgs1, skxcmwuncbg2 ve mobiwaefhxc3 yer alıyor. Bunların bir kısmı hâlâ indirilebilir durumda.

Teknik akış, paketin unpkg gibi bir aynaya kopyalanmasıyla başlıyor. Örneğin unpkg[.]com/ndmxchdjxn2@1.0.0/index.html adresi açıldığında, tam işlenmiş sahte bir Cloudflare doğrulama sayfası görüntüleniyor. Sayfa, güvenilir bir hizmet üzerinde barındırılıyormuş izlenimi veriyor ancak arka planda hedefi saldırganın yönettiği dış altyapıya sevk ediyor.

Bu yapı, kullanıcıyı sahte doğrulama adımları üzerinden istenmeyen işlemleri yapmaya itiyor. Araştırmacılar, bunun sonunda zararlı yazılım dağıtımına kadar uzanabilen bir yönlendirme mekanizması kurulduğunu aktardı. HTML dosyasına yerleştirilen JavaScript, uzak bir sunucuya istek gönderiyor ve ardından kullanıcının hangi adrese yönlendirileceğini belirliyor.

OX Security, paketin içindeki HTML sayfasının yalnızca saldırı için değil, barındırma katmanı olarak da kullanıldığını vurguladı. Araştırmacıların ifadesine göre npm deposu ve aynaları, zararlı yük için güvenli ve doğrulanmış bir saklama alanı gibi işliyor.

Engellenen alan adından KeyVal’e geçen yönlendirme

İlk sürümlerde bu istek, Microsoft giriş sayfasını taklit eden bir typosquat alan adına gidiyordu: login[.]microsofte[.]live. Ancak alan adı Google Chrome Safe Browsing kara listesine alınınca kampanyanın arkasındaki aktörün altyapıyı değiştirdiği görüldü.

Sonraki aşamada saldırı, ücretsiz bir kamu hizmeti olan KeyVal’e taşındı. api.keyval[.]org üzerinden çalışan bu servis, geliştiricilerin anahtar-değer çifti kaydetmesine ya da bir anahtara karşılık değeri REST API ile çekmesine izin veriyor. Saldırgan, bu meşru hizmeti bir dead drop resolver, yani DDR haline getirerek yönlendirme URL’sini burada saklıyor ve çözümleyerek çıkarıyor.

Araştırmacıların aktardığına göre mevcut yapı, kullanıcıyı şu anda gerçek ChatGPT sitesine yönlendiriyor. Yine de aynı mekanizma, saldırganın ayar değiştirmesi halinde ClickFix ya da başka phishing alan adlarına çevrilebilecek esnek bir yapı olarak duruyor.

Bu yöntem yeni değil. Ekim 2025’te Socket, Beamglea kod adlı kampanya kapsamında 175 npm paketinin unpkg CDN’ini kullanarak yönlendirme betikleri barındırdığını ve kurbanları kimlik avı sayfalarına taşıdığını açıklamıştı. O çalışmada da meşru bir dağıtım altyapısı, saldırı içeriği için taşıyıcı olarak kullanılmıştı.

OX Security, tehdit aktörlerinin yalnızca doğrudan zararlı yazılım yaymakla kalmayıp, meşru altyapıları veri ve yük saklamak için de kullandığını vurguladı. Araştırmacılar, npm paketlerinin resmi mağazadan silinse bile aynalarda uzun süre erişilebilir kalabildiğine işaret ederek bunun kalıcılık sağladığını da belirtti.

Aynı zamanda paket yöneticileri ve CDN’ler, savunma ekipleri için yazılım tedarik zincirini incelemede kullanılıyor. Ancak bu olayda aynı mekanizma, güvenilir görünen bir barındırma katmanını sahte CAPTCHA ve kimlik avı yönlendirmeleri için kullanıma açmış durumda.