แฮกเกอร์ใช้ npm และ mirror ของมันเป็นแหล่งจัดเก็บหน้า HTML ปลอมที่เลียนแบบ Cloudflare CAPTCHA เพื่อเปลี่ยนเส้นทางผู้ใช้ไปยังเว็บไซต์ที่โจมตีควบคุม โดย OX Security พบว่ามี 24 แพ็กเกจ npm ที่มี HTML ดังกล่าวในช่วงเดือนกรกฎาคม-สิงหาคม แม้การติดตั้งแพ็กเกจจะไม่ติดมัลแวร์ แต่แฮกเกอร์ใช้โครงสร้างพื้นฐานที่ถูกต้องเพื่อโฮสต์หน้า phishing ผ่าน mirror อย่าง UNPKG และ npmmirror ซึ่งทำให้ผู้ใช้ถูกเปลี่ยนเส้นทางไปยังโดเมนเช่น Microsoft และ ChatGPT แม้แพ็กเกจจะถูกลบออกจาก npm แต่ยังคงอยู่ใน mirror ได้ รายงานระบุว่าการโจมตีใช้ HTML ปลอมที่มี JavaScript ซ่อนชื่นเพื่อเปลี่ยนเส้นทางผู้ใช้ แม้ผู้ใช้จะไม่ได้ติดตั้งแพ็กเกจ แต่การเปลี่ยนเส้นทางยังคงเกิดขึ้นได้ OX Security ชี้ว่าเทคนิคนี้ทำให้ npm mirrors กลายเป็น 'โฮสต์ฟรีสำหรับหน้า HTML ชั่วร้าย' ซึ่งแฮกเกอร์สามารถควบคุม URL ได้ผ่าน api.keyval.org อย่างระยะไกล ขณะที่การทดสอบจาก BleepingComputer ยืนยันว่าหน้า phishing ที่โฮสต์ผ่าน UNPKG ยังคงเปลี่ยนเส้นทางไปยังโดเมนที่เชื่อมโยงกับ Microsoft Outlook แม้โดเมนดังกล่าวจะไม่ได้รับการใช้งานในปัจจุบัน แต่อาจถูกใช้เพื่อโฮสต์หน้าปลอมสำหรับการล็อกอิน
สรุปด้วย MAF Local AI · เนื้อหาต้นฉบับเป็นของแหล่งข่าว