Onderzoekers Moshe Siman Tov Bustan en Vitalii Chepurko van OX Security hebben op 25 augustus een campagne blootgelegd waarbij een cluster van 24 npm-pakketten dient als gratis phishinginfrastructuur. De pakketten zelf bevatten geen kwaadaardige code voor ontwikkelaars — het zijn simpele HTML-bestanden — maar worden misbruikt via publieke mirrors zoals unpkg.com, die elk gepubliceerd pakket automatisch als webpagina beschikbaar maken op een adres als unpkg.com/pakketnaam@versie/index.html.
Wie op zo’n link terechtkomt, ziet een nagemaakte Cloudflare CAPTCHA-verificatie, waarna hij wordt doorgestuurd naar door de aanvaller gecontroleerde infrastructuur. Onder de gebruikte pakketnamen zitten onder meer bgzxcuite2, prezdentkxheiw, egair0810, mnteckets en airdzticket.
De aanvalstechniek is in de loop van de campagne bijgeschaafd. Aanvankelijk stuurden de nep-CAPTCHA’s door naar een domein dat Microsoft imiteerde (“login.microsofte.live”). Nadat Google Chrome dat domein op zijn Safe Browsing-blokkeerlijst zette, stapten de aanvallers over op KeyVal, een gratis key-value-opslagdienst, als tussenstation om doelwit-URL’s dynamisch te kunnen aanpassen zonder de npm-pakketten zelf te hoeven wijzigen. Op dit moment stuurt die tussenlaag bezoekers door naar de legitieme ChatGPT-website, maar de onderzoekers benadrukken dat dit net zo gemakkelijk kan worden omgezet naar een ClickFix-aanval of een ander phishingdomein, simpelweg door de configuratie in KeyVal aan te passen.
Dit is niet de eerste keer dat npm op deze manier wordt misbruikt: in oktober 2025 gebruikte een vergelijkbare campagne, bekend als Beamglea, al 175 npm-pakketten en de bijbehorende CDN om inloggegevens te onderscheppen via doorverwijzingen.
De techniek laat zien hoe aanvallers legitieme, vertrouwde infrastructuur als npm-registries en hun mirrors inzetten als kosteloze en moeilijk te blokkeren hosting, zonder dat ontwikkelaars die de pakketten per ongeluk installeren zelf slachtoffer worden.
Voor Nederlandse ontwikkelteams verandert dit weinig aan de dagelijkse praktijk, maar het is een goede reden om links naar unpkg.com of vergelijkbare CDN’s nooit blind te vertrouwen, ook niet als de URL een bekend platform als npm in zich draagt — en om beveiligingsfilters bewust ook mirror-domeinen van pakketbeheerders te laten meenemen.
Bron: The Hacker News
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.