Hacker sfruttano npm e i mirror come hosting per pagine di phishing
Cloud Security

Illustration mit KI erzeugt

Hacker missbrauchen npm und Mirrors als Hosting für Phishing-Seiten

Hacker missbrauchen npm und Mirrors als Hosting für Phishing-Seiten, die Cloudflare-Schutz imitieren. 24 Pakete betroffen, keine direkte Infektion.

Von künstlicher Intelligenz erzeugter Text, ohne menschliche Überprüfung veröffentlicht. KI-Transparenz

Am 25. August 2026 wurde eine Kampagne bekannt, bei der das npm-Registry und seine Mirrors genutzt werden, um HTML-Seiten zu hosten, die Cloudflare-Sicherheitsprüfungen imitieren und Besucher auf von Angreifern kontrollierte Websites weiterleiten. Dabei handelt es sich nicht um einen klassischen Supply-Chain-Angriff: Die Installation der Pakete kompromittiert nicht den Computer des Entwicklers. Die Angreifer nutzen die npm-Infrastruktur als kostenlosen Speicherplatz für schädliche Inhalte, die dann von legitimen Domains ausgeliefert werden.

Eine Kampagne mit 24 npm-Paketen und gefälschten Cloudflare-Seiten

Die Technik wurde bereits im Juli vom Forscher inf0stache beobachtet, der das npm-Paket china_airlines entdeckt hatte, das eine gefälschte Cloudflare-Überprüfungsseite enthielt. Der Bericht wurde auch von IntelFusions aufgegriffen. Ein späterer Bericht von OX Security brachte 24 npm-Pakete ans Licht, die dieselbe schädliche HTML-Seite hosten.

Im Gegensatz zu typischen Supply-Chain-Angriffen auf npm infiziert das Herunterladen und Installieren dieser Pakete den Computer des Entwicklers nicht mit Malware oder Infostealern. Das Ziel ist ein anderes: das npm-Registry als kostenlosen Speicher für HTML-Seiten zu nutzen, die anschließend von den Mirrors repliziert und an Endbenutzer ausgeliefert werden.

Wie UNPKG und npmmirror zu kostenlosem Frontend-Hosting werden

Plattformen wie UNPKG und npmmirror ermöglichen es, die einzelnen Dateien eines npm-Pakets direkt im Browser zu öffnen. Die Untersuchung eines der Pakete der Kampagne zeigte, dass es nur zwei Dateien enthielt: eine index.html und eine package.json, die die HTML-Datei als Hauptdatei des Pakets deklarierte.

Wenn UNPKG das Paket repliziert, kann das HTML mit einer URL wie https://unpkg[.]com/[email protected]/index[.]html geöffnet werden. Das Rendering erfolgt dann von der legitimen Domain unpkg.com aus, nicht von einer von den Angreifern kontrollierten Infrastruktur. Dies macht es für Sicherheitssoftware schwieriger, den Inhalt zu blockieren, da die Domain einen guten Ruf genießt. In der Praxis werden npm-Mirrors zu kostenlosem Webhosting für Phishing-Seiten, ohne dass die Angreifer eigene Server betreiben müssen.

Ein verschleiertes JavaScript, das immer weiterleitet

Die schädliche HTML-Seite imitiert eine Cloudflare-Sicherheitsüberprüfungsseite und bindet den legitimen CAPTCHA-Dienst Turnstile von Cloudflare ein. Unabhängig vom Ergebnis der Überprüfung führt die Seite stark verschleiertes JavaScript aus, das den Besucher weiterleitet. Selbst wenn das CAPTCHA korrekt gelöst wird, wird der Benutzer dennoch zu dem von den Angreifern gewählten Ziel geleitet.

Moshe Siman Tov Bustan, Leiter des Forschungsteams von OX Security, erklärte, dass frühere Versionen im Juli auf microcloud[.]homes und im August auf login[.]microsofte[.]live umleiteten. Einige der ersten Weiterleitungen im Juli führten schließlich zur legitimen Microsoft Outlook-Anmeldeseite unter outlook.office.com/mail.

Ein Test mit einer der über UNPKG ausgelieferten schädlichen Seiten bestätigte, dass diese immer noch auf login[.]microsofte[.]live umleitet. Die Domain ist derzeit nicht aktiv, könnte aber in Zukunft für eine gefälschte Microsoft-Anmeldeseite genutzt werden.

Missbrauch legitimer Dienste: Turnstile und keyval.org

Neben Cloudflare Turnstile nutzen die Angreifer einen weiteren legitimen Dienst: api.keyval.org, eine Plattform zur Speicherung von Schlüssel-Wert-Paaren. Einige neuere Pakete haben die direkte Weiterleitung aufgegeben und verwenden eine flexiblere Methode.

Der JavaScript-Code ruft einen verschlüsselten Wert von keyval.org ab, entschlüsselt ihn im Browser und leitet den Besucher auf die entschlüsselte URL um. Dies ermöglicht es den Angreifern, das Ziel aus der Ferne zu ändern, ohne das npm-Paket zu ändern oder erneut zu veröffentlichen. Zum Zeitpunkt der Untersuchung durch OX Security war das ferngesteuerte Ziel die legitime ChatGPT-Website.

OX Security warnt, dass der Wert jederzeit geändert werden kann, um auf ClickFix-Seiten oder andere Phishing-Seiten zu verweisen. Die während der Analyse untersuchte HTML-Seite führt keinen ClickFix-Angriff aus, aber die Seiten der Kampagne könnten auf Phishing, Malware-Downloads oder andere von den Angreifern kontrollierte Ziele umleiten.

Auswirkungen und Persistenz auf Mirrors

Die Schwere dieser Kampagne liegt nicht in einer direkten Kompromittierung der Systeme von Entwicklern, sondern im Missbrauch vertrauenswürdiger Infrastrukturen. Das Laden der Seiten von unpkg.com kann reputationsbasierte oder Blacklist-basierte Kontrollen umgehen, wodurch es für Sicherheitssoftware schwieriger wird, den schädlichen Inhalt zu blockieren.

Endbenutzer können auf gefälschte Microsoft-Anmeldeseiten, Phishing-Seiten, Malware-Downloads oder ClickFix-Angriffe umgeleitet werden. Darüber hinaus können npm-Pakete auf Mirrors verfügbar bleiben, auch nachdem sie aus dem offiziellen npm-Registry entfernt wurden, was die Lebensdauer der Kampagne verlängert und die Entfernung erschwert.

Gegenmaßnahmen und Indikatoren, die im Auge behalten werden sollten

OX Security empfiehlt, direkte HTML-Anfragen an die Domains der npm-Mirrors als potenziell verdächtig zu behandeln. Derzeit wurden keine weiteren technischen Gegenmaßnahmen bereitgestellt: Es gibt keine Patches, die angewendet werden müssen, da das Problem der Missbrauch einer legitimen Infrastruktur ist.

Zu den bekannten Indikatoren gehören die bösartigen Domains microcloud[.]homes und login[.]microsofte[.]live, die Beispiel-URL https://unpkg[.]com/[email protected]/index[.]html, der legitime Dienst api.keyval.org, der für die ferngesteuerte Umleitung missbraucht wird, sowie die npm-Pakete china_airlines und ndmxchdjxn2, die Teil der 24 identifizierten Pakete sind.

Die Überwachung der Protokolle auf Anfragen an unpkg.com oder npmmirror.com, die auf ungewöhnliche HTML-Dateien verweisen, kann helfen, Ausnutzungsversuche zu erkennen. Das Blockieren bekannter bösartiger Domains und die Schulung der Benutzer, unerwarteten Überprüfungsseiten nicht zu vertrauen, sind sofortige Eindämmungsmaßnahmen.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Verwandte ThemennpmMirrorsPhishingCloudflare TurnstileUNPKGnpmmirrorkeyval.orgWeiterleitung
Zurück zur Startseite