đ Contexte
PubliĂ© le 25 aoĂ»t 2026 par l’Ă©quipe de recherche OX Security, cet article documente une campagne active de phishing distribuĂ©e via le registre npm, exploitant les miroirs publics comme infrastructure d’hĂ©bergement malveillant.
đŻ Technique d’attaque
Les attaquants publient des packages npm contenant une unique page HTML simulant une fausse vĂ©rification Cloudflare CAPTCHA. L’objectif n’est pas d’infecter les dĂ©veloppeurs qui installent le package, mais d’utiliser les miroirs npm (unpkg, yarn, npmmirror, tencent) comme hĂ©bergeurs gratuits et de confiance pour des pages de phishing rendues directement dans le navigateur.
Les miroirs exposent les fichiers HTML directement sur leurs serveurs, permettant Ă n’importe quel utilisateur d’accĂ©der Ă une page malveillante rendue sur un domaine de confiance.
đ Ăvolution du malware
- PremiĂšre vague : redirection vers un domaine typosquattĂ© Microsoft â
login[.]microsofte[.]liveâ depuis blacklistĂ© - Versions ultĂ©rieures : utilisation de
api.keyval.org(service lĂ©gitime de stockage clĂ©-valeur) pour rĂ©cupĂ©rer et dĂ©chiffrer une URL distante, puis rediriger l’utilisateur - Actuellement, la redirection pointe vers le site lĂ©gitime ChatGPT, mais peut ĂȘtre reconfigurĂ©e pour dĂ©livrer du ClickFix ou tout autre payload de phishing
đŠ Packages affectĂ©s
24 packages identifiés, publiés entre le 4 et le 24 août 2026, répartis en deux familles :
- Microsoft Typosquat : bgzxcuite2, prezdentkxheiw, egair0810, mnteckets, airdzticket, egypt0811, passport811, vxhjkseuiaqkb, ndmushdkeqe, ndmxchdjxn2, ndmfguyhoxc3, mjsdqwocvn, m2fcsfyjkuxb, m3fdfocdoewn, testdgdbcsd, tesgfvbncsdbcv
- keyval new logic : @worrisome/reutil, mndsxcusiwlk1, mn2adskhweox, mn3sadkoiewu, mn4xcouzvhus, mbxcnsuwgs1, skxcmwuncbg2, mobiwaefhxc3
Chaque package génÚre entre 50 et 300 téléchargements hebdomadaires avant suppression.
đ Type d’article
Il s’agit d’une publication de recherche produite par OX Security, visant Ă documenter une technique d’abus d’infrastructure lĂ©gitime (supply chain npm + miroirs) pour hĂ©berger des pages de phishing de type ClickFix.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1583.001 â Acquire Infrastructure: Domains (Resource Development)
- T1608.001 â Stage Capabilities: Upload Malware (Resource Development)
- T1195.001 â Supply Chain Compromise: Compromise Software Dependencies and Development Tools (Initial Access)
- T1566.002 â Phishing: Spearphishing Link (Initial Access)
- T1027 â Obfuscated Files or Information (Defense Evasion)
- T1204.001 â User Execution: Malicious Link (Execution)
IOC
- Domaines :
login.microsofte.liveâ VT · URLhaus · ThreatFox - Domaines :
api.keyval.orgâ VT · URLhaus · ThreatFox - URLs :
https://unpkg.com/ndmxchdjxn2@1.0.0/index.htmlâ URLhaus - Fichiers :
index.html
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 27 aoĂ»t 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- ClickFix (other)
đĄ Indice de vĂ©rification factuelle : 58/100 (moyenne)
- ⏠ox.security â source non rĂ©fĂ©rencĂ©e (0pts)
- â 11944 chars â texte complet (fulltext extrait) (15pts)
- â 4 IOCs (IPs/domaines/CVEs) (10pts)
- â 1/3 IOC(s) confirmĂ©(s) (ThreatFox, URLhaus, VirusTotal) (8pts)
- â 6 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- ⏠aucun acteur de menace nommé (0pts)
- ⏠pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
login.microsofte.live(domain) â VT (8/91 dĂ©tections)
đ Source originale : https://www.ox.security/blog/research-clickfix-phishing-npm-packages/