Campagne npm malveillante: cloaking Adspect et faux CAPTCHAs pour rediriger vers des arnaques crypto
Source: Socket (Socket Threat Research Team). Contexte: publication dĂ©taillant une campagne npm oĂč un acteur (« dino_reborn ») combine cloaking Adspect, antiâanalyse JavaScript et faux CAPTCHAs pour trier visiteurs/victimes et orchestrer des redirections vers des sites dâarnaques crypto. đȘ€ Vue dâensemble. Sept paquets npm sont impliquĂ©s: six contiennent un binaire JS (~39 kB) malveillant et un sert de page « blanche » (leurre). Le code sâexĂ©cute via IIFE, profile finement le visiteur, puis interroge lâAPI Adspect via des proxys PHP. Si le visiteur est jugĂ© « chercheur », une page blanche (Offlido) sâaffiche; sinon, une fausse CAPTCHA sâaffiche puis ouvre un nouvel onglet vers une URL retournĂ©e dynamiquement par Adspect. Les marques affichĂ©es (standx.com, jup.ag, uniswap.org) servent Ă rendre la CAPTCHA crĂ©dible. ...