Falske Cloudflare-sider ligger på npm-speil du stoler på

OX Security har funnet 24 ondsinnede pakker på npm som alle bærer den samme HTML-siden, en etterligning av en Cloudflare-kontroll. Pakkene får som regel mellom 50 og 300 nedlastinger i uken før de blir fjernet. Selve installasjonen gjør ingen skade. Hensikten er ikke å ramme utviklere, men å bruke npm og speiltjenestene rundt registeret til å lagre og vise fram siden gratis. Den tidligste pakken i OX Securitys oversikt ble lagt ut 4. august 2026, og 17 av de 24 lå fortsatt ute da funnene ble publisert 25. august.

Speilene er kjernen i saken. Pakker på npm speiles automatisk til tjenester som unpkg, Yarn, npmmirror og Tencent, og noen av dem legger ut filene i pakken enkeltvis. Da kan hvem som helst åpne HTML-filen rett i nettleseren, på en adresse som ser helt ordinær ut, for eksempel unpkg[.]com/ndmxchdjxn2@1.0.0/index.html. Siden viser en falsk Cloudflare-verifisering og sender brukeren videre dit en fjernstyrt verdi peker.

I de første pakkene gikk trafikken til et domene som er skrevet nesten som Microsofts eget, login[.]microsofte[.]live. Nyere utgaver henter adressen fra api.keyval.org, en helt lovlig tjeneste som OX Security understreker ikke er ondsinnet i seg selv. Videresendingen går for øyeblikket til et legitimt nettsted, men den kan når som helst legges om til en ClickFix-side. OX Security mener dessuten at beskrivelsen i OSV og GitHub Advisories er misvisende. Der står det at enhver maskin som har pakken installert må regnes som fullstendig kompromittert, mens ofrene i realiteten først kan rammes etter videresendingen.

Pakke lagt ut på npm Bare én HTML-fil inni Speilet viser filen unpkg, npmmirror, Yarn Falsk Cloudflare-side Videresender brukeren Adressen brukeren ser tilhører speilet, ikke angriperen. 24 pakker bar den samme falske Cloudflare-siden.
Figur: Slik beskriver OX Security kampanjen. Installasjonen gjør ingen skade, og verdien for angriperen ligger i adressen speilet gir siden.

Hva det betyr for deg som filtrerer nettrafikken

Bygger filtreringen din på domenerykte, går dette angrepet rett gjennom. Speil som unpkg er tjenester utviklerne dine bruker hver dag, og de står på alle lister over domener vi har bestemt oss for å regne som trygge. Vår vurdering er at dette, og ikke pakkene i seg selv, er den egentlige nyheten. Phishingsiden ligger nå midt i infrastrukturen du allerede stoler på, og det er adressen og ikke domenet som avslører den.

Legg også merke til hva svartelistingen førte til. Det falske Microsoft-domenet ble sperret, og angriperen svarte med å hente adressen fra en fullt lovlig tjeneste i stedet. Fjernet betyr heller ikke borte, for OX Security peker på at pakker kan bli liggende i speilene lenge etter at de er tatt ned fra npm. En blokkering som hviler på at pakken er fjernet fra registeret, har derfor kortere holdbarhet enn den ser ut til å ha. OX Security venter flere varianter av det samme grepet, og begrunnelsen er nøktern nok: registrering og opplasting på npm er gratis. Vi mener derfor at tiltaket ditt bør være et varig mønster i deteksjonen, ikke en liste over pakkenavn.

Berigo anbefaler

  • Regn npm-speil som unpkg, npmmirror, Yarn og Tencent som mulige phishingadresser når trafikken ikke stammer fra en pakkenedlasting.
  • Legg speiladressene inn i phishingdeteksjonen og i vurderingen av enkeltadresser. Domenerykte alene fanger ikke dette.
  • Søk i proxy-loggene etter forespørsler mot speildomenene der stien ender på .html. DNS-loggene viser bare at domenet er slått opp, så de forteller hvem som har vært innom, ikke hvilken fil de hentet.
  • Sperr login[.]microsofte[.]live. Ikke blokker api.keyval.org blindt, for det er en lovlig tjeneste. Se heller etter oppslag mot den fra maskiner som ikke har noen grunn til å bruke den.
  • Minn brukerne om at en verifiseringsside som ber dem kopiere, lime inn eller kjøre noe selv, er et faresignal uansett hva som står i adressefeltet.

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt