Хакеры используют зеркала npm для фишинговых страниц с капчей Cloudflare

Опубликовано: 08:00, 26.08.2026

Злоумышленники используют npm и его зеркала как хостинг для вредоносных HTML-страниц, которые маскируются под проверку Cloudflare CAPTCHA и уводят посетителей на сайты под контролем атакующих. По данным OX Security, схема не заражает компьютеры разработчиков при установке пакета, а превращает реестр и его зеркала в бесплатное хранилище для фишинговых страниц.


Исследователи нашли в кампании 24 npm-пакета с одинаковой вредоносной HTML-страницей. BleepingComputer проверила один из них и обнаружила внутри только два файла: index.html и package.json, который объявлял HTML-файл основным. Когда зеркало вроде UNPKG публикует такой пакет, страницу можно открыть прямо в браузере по обычной ссылке на


домене зеркала. Вредоносный HTML отображается не с инфраструктуры атакующих, а с легитимного адреса mirror-сервиса, что может обходить часть защитных средств. Как работала схема Поддельная страница имитирует экран проверки Cloudflare и использует настоящий сервис Turnstile CAPTCHA. Независимо от того, проходит ли проверка, страница запускает запутанный JavaScript и перенаправляет пользователя дальше. OX Security сообщила


BleepingComputer, что ранние версии перенаправляли трафик на microcloud[.]homes в июле и на login[.]microsofte[.]live в августе. Исследователи также отметили, что некоторые из первых июльских редиректов в итоге вели на легитимную страницу входа в Microsoft Outlook Mail. Источник изображения: bleepingcomputer Позже часть пакетов перешла на другой механизм.


Вместо жёстко заданного адреса код обращается к api.keyval.org, получает зашифрованное значение, расшифровывает его в браузере и только после этого выполняет перенаправление. Такой подход позволяет менять конечный адрес удалённо, не обновляя и не публикуя пакет заново. На момент исследования OX целевой URL в этой схеме вёл на сайт ChatGPT, но исследователи допускают, что его можно быстро заменить на страницу ClickFix или


другой фишинговый ресурс. Почему npm-зеркала удобны для атакующих По словам исследователей, npm-пакеты могут оставаться доступными на зеркалах даже после удаления из официального реестра. Это удобно для хранения не только HTML-страниц, но и других данных, полезных атакующим. OX Security отдельно предупреждает, что прямые запросы к HTML-файлам на доменах зеркал npm нужно считать подозрительными.


Вредоносная страница может выглядеть как обычный документ, но открываться через доверенный домен mirror-сервиса. Источник изображения: bleepingcomputer В отчёте BleepingComputer также упоминается, что в одном из пакетов страница до сих пор перенаправляет посетителей на этот домен, хотя сам адрес сейчас не активен.


Исследователи считают, что его могут использовать для поддельной страницы входа в Microsoft.


Хакеры используют зеркала npm для фишинговых страниц с капчей Cloudflare

Сообщает itzine.ru

 

Новость из рубрики: Технологии и Hi-Tech

 

Поделиться новостью: Поделиться новостью в Facebook Поделиться новостью в Twittere Поделиться новостью в VK Поделиться новостью в Pinterest Поделиться новостью в Reddit

 

Топ Новости Недели Топ Новости Недели

 

LLM начали порождать фантомные домены, которые уже используют хакеры для перехвата трафика 23:00, 05 Июл LLM начали порождать «фантомные домены», которые уже используют хакеры для перехвата трафика Исследование Unit 42 Palo Alto Networks показало, что галлюцинации языковых моделей создают новый класс атак на цепочку поставок ПОИсследовательское ...

Вэнс: Меморандум с Ираном занимает около полутора страниц 07:00, 16 Июн Вэнс: Меморандум с Ираном занимает около полутора страниц Меморандум о взаимопонимании с Ираном занимает лишь полторы страницы и является общим документом, заявил вице-президент США Джей Ди Вэнс. «Меморандум...

Крупнейший хостинг-провайдер Cloudflare признал нацмессенджер Max шпионским ПО 18:00, 30 Апр Крупнейший хостинг-провайдер Cloudflare признал нацмессенджер Max шпионским ПО Ранее таким же образом Cloudflare поступила и с приложением TelegaCloudflare — один из крупнейших в мире хостинг-провайдеров — промаркировал домен ma...

Cloudflare пометила российский мессенджер Max как шпионское ПО. Разработчики объяснили, в чём ошибка 06:00, 01 Май Cloudflare пометила российский мессенджер Max как шпионское ПО. Разработчики объяснили, в чём ошибка Хостинг-провайдер Cloudflare классифицировал национальный мессенджер Max как шпионское и вредоносное приложение на своей платформе Cloudflare Radar. ...

Смерть и зеркала: зачем тканью закрывали всё, в чём можно увидеть отражение 23:00, 07 Июн Смерть и зеркала: зачем тканью закрывали всё, в чём можно увидеть отражение Когда в доме случается беда, привычный быт останавливается. С этим связана одна из самых стойких традиций: завешивать все зеркала. Для современного ч...

Роботы получили новое зрение: китайский ИИ научился видеть сквозь стекло и зеркала 11:00, 12 Июл Роботы получили новое зрение: китайский ИИ научился видеть сквозь стекло и зеркала Китай представил ИИ, который помогает роботам понимать трехмерный мирКитайская компания Robbyant представила новую версию своей системы компьютерного...

Хакеры атакуют мультимедийные системы автомобилей 16:00, 24 Авг Хакеры атакуют мультимедийные системы автомобилей Атака на автомобильные мультимедийные системы идет в обход штатных механизмов обновления прошивки. Именно так, выяснили в «Лаборатории Касперского», ...

Хакеры научились воровать аккаунты с помощью роутеров 13:00, 21 Авг Хакеры научились воровать аккаунты с помощью роутеров Фото Magnific Мошенники начали использовать новую схему кражи аккаунтов портала «Госуслуги», взламывая домашние и корпоративные роутеры. Об этом пишу...

17:00, 12 Май Хакеры получили доступ к персональным данным тысяч клиентов Skoda Клиенты чешской марки Skoda, входящей в концерн Volkswagen Group, столкнулись с неприятным сюрпризом: их личные данные украли. Причиной стала хакерск...

01:00, 18 Авг Срочно обновите macOS! Хакеры научились получать полный доступ к Mac удаленно Национальный центр кибербезопасности Нидерландов (NCSC-NL) сообщил, что злоумышленники научились использовать уязвимость в функции совместного исполь...

08:00, 01 Авг Хакеры GOFFEE обновили тактику и атаковали ИТ-сектор через поддельные 1С-документы По информации «Газеты.Ru» со ссылкой на «Лабораторию Касперского», киберпреступники начали маскировать вредоносные вложения под «битые» документы 1С ...

23:00, 08 Май Опрос: 40 процентов россиян используют VPN Масштабное социологическое исследование, проведенное центром в апреле 2026 года, зафиксировало стремительный рост проникновения сервисов обхода интер...

15:00, 17 Авг Уязвимость в Screen Sharing на Mac уже используют в атаках Нидерландские специалисты по кибербезопасности сообщили об активной эксплуатации уязвимости в Screen Sharing на Mac и в macOS, которая позволяет злоу...

08:00, 16 Июн МВД рассказало, как мошенники используют тематические каналы в мессенджерах Мошенники стали чаще использовать тематические каналы и чаты в соцсетях и мессенджерах для обмана россиян, предупреждает Управление по борьбе с проти...

08:00, 17 Июн Российские чиновники массово используют VPN и отдельные смартфоны для Max Агентство Reuters со ссылкой на информированные источники сообщило, что российские государственные служащие массово прибегают к использованию VPN-сер...

12:00, 23 Май Как дроны ВСУ используют мобильные сети приграничных стран Небо закрыто тишиной. Жители приграничья привыкли к сообщениям: "Мобильный интернет временно недоступен". Многие ворчат, считая это бюрократической п...

17:00, 15 Июл 61% россиян доверяют ИИ, а чаще всего используют его для текстов и переводов 61% россиян в той или иной степени доверяют искусственному интеллекту, и доверие к ИИ особенно заметно у молодых пользователей 18—24 лет. Согласно оп...

06:00, 18 Июн Минтранс: 75% транспорта в России управляется цифрой, а ИИ используют 45% организаций Министр транспорта Андрей Никитин сообщил в Совете Федерации, что три четверти, 75% транспортной системы страны, управляются цифровыми технологиями, ...

14:00, 28 Июн Мошенники маскируются под крупных туроператоров. Вот какие уловки они используют Перед началом отпускного сезона аферисты активизировались в туристической сфере. Они создают поддельные сайты известных туроператоров и выманивают де...

12:00, 13 Июл «Бензин есть»: фальшивые карты АЗС используют для кражи аккаунтов водителей Под предлогом проверки номера телефона злоумышленники получают доступ к аккаунтам пользователей в мессенджерах Специалисты компании F6 выявили сеть б...

03:00, 16 Май Мошенники используют стресс перед экзаменами для вымогательства денег у школьников Экзаменационная лихорадка у школьников — идеальная питательная среда для цифровых хищников. Аферисты разработали схему, превращающую страх перед атте...

23:00, 01 Июн Бастрыкин: ВСУ используют дроны производства стран НАТО для ударов по России При ударах по территории России Вооруженные силы Украины (ВСУ) используют беспилотные летательные аппараты производства, в том числе стран НАТО. Об э...

13:00, 02 Июн Злоумышленники используют зараженные гаджеты как мощные платформы для сбора данных Современные смартфоны являются специальными техническими средствами съема информации, а ключевые позиции в этой сфере «держат» западные компании. Об ...

12:00, 13 Авг Мошенники используют ажиотаж вокруг премьеры «Одиссеи» для обмана русскоязычных пользователей «Одиссея» Кристофера Нолана стала одной из самых обсуждаемых и ожидаемых мировых премьер этого года. Эксперты «Лаборатории Касперского» обнаружили ря...

17:00, 02 Июн «В ваш аккаунт вошли в Киеве»: мошенники используют новый сценарий для атак на пользователей в России Представители государственных структур, банков и правоохранительных органов не общаются с пользователями через мессенджерыСпециалисты компании F6 выя...

15:00, 01 Июл Жители Южной Италии используют чертежи XIV века для спасения домов от аномальной жары Забудьте про климатические установки, которые жрут электричество как не в себя. Пока инженеры пытаются изобрести очередной "умный" гаджет, жители Южн...

20:00, 02 Май Привычные унитазы вышли из моды: теперь все используют этот удобный вариант с улучшенной гигиеной сделано в geminiПомните грязные разводы на стыке бачка и чаши, вечную плесень под ободком и неудобную щетку, которая не достает до дальних углов? Ока...