175 злонамеренных пакетов npm использовались для хостинга фишинговой инфраструктуры

175 злонамеренных пакетов npm использовались для хостинга фишинговой инфраструктуры

Исследователи платформы Socket.dev обнаружили крупную кампанию злоупотребления экосистемой npm: как минимум 175 пакетов в реестре использовались не для полезного кода, а как площадки для размещения фишинговых страниц и перенаправлений.

По словам авторов расследования, злоумышленники регистрировали пакеты (зачастую с невинно выглядящими именами или в рамках цепочки зависимостей) и загружали в них файлы, которые при попадании в билд/сборку проекта оказывались доступными по HTTP. Эти «встроенные хостинги» затем использовались для развёртывания фишинговых страниц, трекинга или перенаправления жертв на мошеннические ресурсы.

Особая опасность схемы в том, что пакеты выглядели как обычные зависимости: они могли пройти автоматические проверки и оказаться в сборках, где разработчики не ожидали найти веб-контент. Это даёт злоумышленникам возможность скрытно подставлять внешние ресурсы в приложения и CI-процессы. Socket.dev подчёркивает, что такая тактика - очередной пример риска цепочек поставок в OSS: вредоносная инфраструктура маскируется под полезные библиотеки.

Исследователи описывают обнаруженную тактику, примеры пакетов и признаки, по которым можно выявлять похожие злоупотребления. Они также отметили, что часть пакетов уже удалена из реестра либо помечена, но потенциально уязвимые проекты всё ещё могут содержать ссылки на такие ресурсы в своих зависимостях.

похожие материалы

Стрелочка
Стрелочка
Обзор кибератак и уязвимостей за прошедшую неделю: 10 - 14 ноября 2025
Обзор кибератак и уязвимостей за прошедшую неделю: 10 - 14 ноября 2025

Редакция Cyber Media отобрала ключевые события недели: на фоне роста кибершпионажа, усложнения фишинговых схем и усиления международного давления на преступные группировки цифровая среда становится всё более неустойчивой.

97% слушателей не могут отличить музыку, созданную ИИ, от человеческой: исследование Deezer и Ipsos
97% слушателей не могут отличить музыку, созданную ИИ, от человеческой: исследование Deezer и Ipsos

Платформа Deezer совместно с исследовательской компанией Ipsos опубликовала результаты крупного международного опроса о восприятии музыки, созданной искусственным интеллектом.

Эксперты обнаружили сборник из миллиардов украденных данных
Эксперты обнаружили сборник из миллиардов украденных данных

Обнаружен один из крупнейших сборников украденных учётных данных: почти два миллиарда уникальных адресов электронной почты и 1,3 миллиарда паролей, — сообщает Трой Хант, создатель сервиса проверки паролей HIBP.

«Лаборатория Касперского» усиливает присутствие в Юго-Восточной Азии
«Лаборатория Касперского» усиливает присутствие в Юго-Восточной Азии

«Лаборатория Касперского» расширяет присутствие в Юго-Восточной Азии — компания назначила нового регионального директора, а также вывела работу во Вьетнаме на новый уровень, открыв офис в стране.