导语:安全研究人员发现,攻击者正利用npm注册表及其镜像平台(如UNPKG、npmmirror)作为免费存储空间,托管伪装成Cloudflare安全验证页面的恶意HTML,以实施钓鱼攻击。
一、事件概述
该攻击手法最早于今年7月被安全研究员inf0stache发现,当时一个名为”china_airlines”的npm包使用伪造的Cloudflare验证页面将访问者重定向至恶意域名。随后的调查显示,OX Security在npm平台上发现至少24个包含相同恶意HTML页面的npm包。
与传统的npm供应链攻击不同,安装这些恶意包不会直接在开发者电脑上植入木马或信息窃取程序。攻击者的真正目的是利用npm注册表作为”免费存储服务”,借助镜像平台的广泛分发,将开发者网站变相变成钓鱼页面的托管基础设施。
二、攻击原理分析
攻击者创建一个仅含两个文件的npm包:一个index.html页面和一个声明该HTML为主文件的package.json。当UNPKG等镜像平台同步该包后,HTML文件可通过URL直接访问,例如:https://unpkg.com/ndmxchdjxn2@1.0.0/index.html
这种做法导致攻击者的HTML页面实际从unpkg.com等合法域名加载,可绕过部分安全软件的恶意域名检测。

恶意HTML页面伪装成Cloudflare安全验证页,并内嵌Cloudflare合法的Turnstile CAPTCHA服务。无论用户是否完成验证,页面都会执行经过重度混淆的JavaScript,将访问者重定向至攻击者控制的域名。
三、重定向目标演变
据OX Security研究团队负责人Moshe Siman Tov Bustan介绍,早期版本重定向至microcloud.homes及login.microsofte.live,部分7月的早期重定向最终解析至合法的Microsoft Outlook登录站点(https://outlook.office.com/mail)。
新版本采用了不同的重定向方式:利用api.keyval.org(一个合法的键值存储服务)获取加密的目标URL,在浏览器端解密后再执行跳转。这种方法允许攻击者随时远程更改重定向目标,而无需重新发布npm包。
四、风险评估与防护建议
该攻击手法的核心威胁在于利用了npm生态的正常机制和镜像平台的可访问性,使钓鱼页面借助合法域名规避安全检测。OX Security警告称,即使npm包从官方注册表移除,镜像平台上可能仍保留副本。
防护建议:
- 对直接访问npm镜像域名的HTML请求保持警惕
- 在终端环境中谨慎处理未知来源的npm包
- 部署邮件安全网关和浏览器隔离技术降低钓鱼风险
- 监控网络流量中的异常重定向行为
版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。














暂无评论内容