Aanvallers gebruiken het npm-ecosysteem als gratis, betrouwbaar ogende hostingdienst voor phishingpagina’s. Door kwaadaardige HTML-bestanden in npm-packages te plaatsen, kunnen die pagina’s worden opgevraagd via publieke mirrors als UNPKG en npmmirror — domeinen die door beveiligingsfilters doorgaans als onschuldig worden bestempeld omdat ze bij een vertrouwd platform horen.
Onderzoeker inf0stache ontdekte de techniek in juli, bij een package genaamd china_airlines. De bijbehorende pagina bootst een Cloudflare-beveiligingscontrole na — het bekende “controleer of u een mens bent”-scherm — en gebruikt geobfusceerde JavaScript om bezoekers vervolgens door te sturen naar sites onder controle van de aanvaller, destijds onder meer microcloud[.]homes en login[.]microsofte[.]live. Sommige routes eindigden zelfs op de echte Outlook-inlogpagina, waarschijnlijk om argwaan te verminderen nadat gegevens al waren buitgemaakt.
Beveiligingsbedrijf OX Security vond bij vervolgonderzoek 24 packages met exact dezelfde kwaadaardige HTML, waaronder een package met de willekeurig ogende naam ndmxchdjxn2. Een nieuwere variant van de techniek haalt de uiteindelijke bestemming niet meer hard gecodeerd uit de pagina zelf, maar via het externe configuratieplatform api.keyval.org: de pagina vraagt daar een versleutelde waarde op, ontsleutelt die in de browser van het slachtoffer en stuurt pas dan door naar de gedecodeerde URL. Dat maakt het voor beveiligingstools lastiger om de uiteindelijke phishingbestemming vooraf te herkennen, omdat die nergens statisch in de code staat.
OX Security adviseert organisaties om directe HTML-verzoeken naar npm-mirrordomeinen als verdacht te behandelen, iets wat in normaal gebruik namelijk zelden voorkomt — ontwikkelaars laden via die mirrors JavaScript- en CSS-bestanden, geen complete phishingpagina’s.
Voor Nederlandse bedrijven is dit een goede reden om webfilters niet blind te laten vertrouwen op de reputatie van een domein. Een link naar unpkg.com of npmmirror.com oogt legitiem, maar zegt niets over de inhoud die erachter schuilgaat. Let bij verdachte meldingen dus altijd op de volledige URL, inclusief het packagepad, en niet alleen op het hoofddomein.
Bron: BleepingComputer
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.