npm供应链新玩法:镜像平台被用于钓鱼攻击

导语:安全研究人员发现,攻击者正利用npm注册表及其镜像平台(如UNPKG、npmmirror)作为免费存储空间,托管伪装成Cloudflare安全验证页面的恶意HTML,以实施钓鱼攻击。


一、事件概述

该攻击手法最早于今年7月被安全研究员inf0stache发现,当时一个名为”china_airlines”的npm包使用伪造的Cloudflare验证页面将访问者重定向至恶意域名。随后的调查显示,OX Security在npm平台上发现至少24个包含相同恶意HTML页面的npm包。

与传统的npm供应链攻击不同,安装这些恶意包不会直接在开发者电脑上植入木马或信息窃取程序。攻击者的真正目的是利用npm注册表作为”免费存储服务”,借助镜像平台的广泛分发,将开发者网站变相变成钓鱼页面的托管基础设施。


二、攻击原理分析

攻击者创建一个仅含两个文件的npm包:一个index.html页面和一个声明该HTML为主文件的package.json。当UNPKG等镜像平台同步该包后,HTML文件可通过URL直接访问,例如:https://unpkg.com/ndmxchdjxn2@1.0.0/index.html

这种做法导致攻击者的HTML页面实际从unpkg.com等合法域名加载,可绕过部分安全软件的恶意域名检测。

攻击流程示意图

恶意HTML页面伪装成Cloudflare安全验证页,并内嵌Cloudflare合法的Turnstile CAPTCHA服务。无论用户是否完成验证,页面都会执行经过重度混淆的JavaScript,将访问者重定向至攻击者控制的域名。


三、重定向目标演变

据OX Security研究团队负责人Moshe Siman Tov Bustan介绍,早期版本重定向至microcloud.homes及login.microsofte.live,部分7月的早期重定向最终解析至合法的Microsoft Outlook登录站点(https://outlook.office.com/mail)。

新版本采用了不同的重定向方式:利用api.keyval.org(一个合法的键值存储服务)获取加密的目标URL,在浏览器端解密后再执行跳转。这种方法允许攻击者随时远程更改重定向目标,而无需重新发布npm包。


四、风险评估与防护建议

该攻击手法的核心威胁在于利用了npm生态的正常机制和镜像平台的可访问性,使钓鱼页面借助合法域名规避安全检测。OX Security警告称,即使npm包从官方注册表移除,镜像平台上可能仍保留副本。

防护建议:

  • 对直接访问npm镜像域名的HTML请求保持警惕
  • 在终端环境中谨慎处理未知来源的npm包
  • 部署邮件安全网关和浏览器隔离技术降低钓鱼风险
  • 监控网络流量中的异常重定向行为

版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。

© 版权声明
THE END
喜欢就支持一下吧
点赞11 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容