🔍 Contexte

PubliĂ© le 25 aoĂ»t 2026 par l’Ă©quipe de recherche OX Security, cet article documente une campagne active de phishing distribuĂ©e via le registre npm, exploitant les miroirs publics comme infrastructure d’hĂ©bergement malveillant.

🎯 Technique d’attaque

Les attaquants publient des packages npm contenant une unique page HTML simulant une fausse vĂ©rification Cloudflare CAPTCHA. L’objectif n’est pas d’infecter les dĂ©veloppeurs qui installent le package, mais d’utiliser les miroirs npm (unpkg, yarn, npmmirror, tencent) comme hĂ©bergeurs gratuits et de confiance pour des pages de phishing rendues directement dans le navigateur.

Les miroirs exposent les fichiers HTML directement sur leurs serveurs, permettant Ă  n’importe quel utilisateur d’accĂ©der Ă  une page malveillante rendue sur un domaine de confiance.

🔄 Évolution du malware

  • PremiĂšre vague : redirection vers un domaine typosquattĂ© Microsoft — login[.]microsofte[.]live — depuis blacklistĂ©
  • Versions ultĂ©rieures : utilisation de api.keyval.org (service lĂ©gitime de stockage clĂ©-valeur) pour rĂ©cupĂ©rer et dĂ©chiffrer une URL distante, puis rediriger l’utilisateur
  • Actuellement, la redirection pointe vers le site lĂ©gitime ChatGPT, mais peut ĂȘtre reconfigurĂ©e pour dĂ©livrer du ClickFix ou tout autre payload de phishing

📩 Packages affectĂ©s

24 packages identifiés, publiés entre le 4 et le 24 août 2026, répartis en deux familles :

  • Microsoft Typosquat : bgzxcuite2, prezdentkxheiw, egair0810, mnteckets, airdzticket, egypt0811, passport811, vxhjkseuiaqkb, ndmushdkeqe, ndmxchdjxn2, ndmfguyhoxc3, mjsdqwocvn, m2fcsfyjkuxb, m3fdfocdoewn, testdgdbcsd, tesgfvbncsdbcv
  • keyval new logic : @worrisome/reutil, mndsxcusiwlk1, mn2adskhweox, mn3sadkoiewu, mn4xcouzvhus, mbxcnsuwgs1, skxcmwuncbg2, mobiwaefhxc3

Chaque package génÚre entre 50 et 300 téléchargements hebdomadaires avant suppression.

📎 Type d’article

Il s’agit d’une publication de recherche produite par OX Security, visant Ă  documenter une technique d’abus d’infrastructure lĂ©gitime (supply chain npm + miroirs) pour hĂ©berger des pages de phishing de type ClickFix.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1583.001 — Acquire Infrastructure: Domains (Resource Development)
  • T1608.001 — Stage Capabilities: Upload Malware (Resource Development)
  • T1195.001 — Supply Chain Compromise: Compromise Software Dependencies and Development Tools (Initial Access)
  • T1566.002 — Phishing: Spearphishing Link (Initial Access)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1204.001 — User Execution: Malicious Link (Execution)

IOC

  • Domaines : login.microsofte.live — VT · URLhaus · ThreatFox
  • Domaines : api.keyval.org — VT · URLhaus · ThreatFox
  • URLs : https://unpkg.com/ndmxchdjxn2@1.0.0/index.html — URLhaus
  • Fichiers : index.html

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 27 aoĂ»t 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • ClickFix (other)

🟡 Indice de vĂ©rification factuelle : 58/100 (moyenne)

  • ⬜ ox.security — source non rĂ©fĂ©rencĂ©e (0pts)
  • ✅ 11944 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 4 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 1/3 IOC(s) confirmĂ©(s) (ThreatFox, URLhaus, VirusTotal) (8pts)
  • ✅ 6 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

IOCs confirmés externellement :

  • login.microsofte.live (domain) → VT (8/91 dĂ©tections)

🔗 Source originale : https://www.ox.security/blog/research-clickfix-phishing-npm-packages/