npm-гейт: 175 фейковых пакетов и фишинговая вечеринка Beamglea

npm-гейт: 175 фейковых пакетов и фишинговая вечеринка Beamglea

Пока одни девелоперы спорят, какой фреймворк быстрее, другие превращают npm в площадку для фишингового карнавала. Исследователи обнаружили 175 вредоносных пакетов, которые маскируются под безобидные библиотеки и служат не для кода, а для кражи логинов. Кампания получила кодовое имя Beamglea — звучит почти мило, если не знать, что под ней скрывается масштабный фишинг, охвативший больше 135 компаний из промышленного, техно- и энергетического сектора по всему миру.

Общий счёт — 26 000 скачиваний. И хотя половина из них, по словам исследователя Kush Pandya из Socket, скорее всего, пришлась на сканеры и аналитиков, выглядит всё равно крипово: npm, по сути, стал невольной инфраструктурой для масштабного фишингового рейда.

Сценарий атаки — настоящий DevOps-триллер. В центре истории — скрипт под названием redirect_generator.py. Этот питоновский заводик штампует пакеты в стиле redirect-xxxxxx, где “xxxxxx” — рандомный набор букв и цифр. Каждый такой пакет снабжается кусочком кода, куда подмешиваются e-mail жертвы и кастомная фишинговая ссылка. Всё это выкладывается на npm, откуда через UNPKG CDN автоматически становится доступным по адресу вроде unpkg.com/redirect-xs13nr@1.0.0/beamglea.js.

Теперь магия. Злоумышленники создают HTML-файлы, которые притворяются счётами, техспеками или коммерческими предложениями — «только подпишите вот тут, сэр». При открытии в браузере эти документы грузят beamglea.js с UNPKG, и тот мгновенно редиректит пользователя на поддельную страницу входа Microsoft. Но с фишкой: скрипт уже подставляет адрес жертвы в поле логина, создавая ощущение, будто «всё как всегда».

💡 Психология в деле: человек видит своё мыло уже введённым и думает — ну, это же мой корпоративный вход, логично! — и без раздумий вбивает пароль. Всё. Креды уплыли на пиратский сервер, а жертва остаётся ждать письма «Вы успешно вошли» от службы безопасности, которой уже поздно что-то делать.

Но фокус Beamglea в том, что пакеты не делают ничего злонамеренного при установке. Если разработчик вдруг поставит такой npm-пакет, ничего не произойдёт. Всё зло кроется в том, как злоумышленники используют сам npm и UNPKG как бесплатный CDN-хостинг. Никаких взломов, никаких вирусов — просто изящный перехват доверия.

Socket нашла 630+ HTML-файлов, оформленных под документы, и подозревает, что рассылаются они старым добрым способом — через почту. Приложение называется Purchase_Order.html, вы его открываете — и сразу попадаете в мини-ад.

С технической стороны — это просто бомба замедленного действия:

  • npm выступает как легитимный каталог,
  • UNPKG — как бесплатный CDN,
  • Python-скрипт автоматизирует генерацию пакетов,
  • всё работает без взлома инфраструктуры,
  • а жертвы сами кликают туда, куда надо.

💬 Как сказал Pandya, npm здесь стал “не атакующим вектором, а невольной инфраструктурой”. Девелоперы видят чистый код — ни вредоносных зависимостей, ни пост-инсталлов, ни шеллов. Но стоит только открыть сгенерированный HTML — и ты уже в фишинговом туннеле.

И что особенно красиво (по-хакерски красиво, конечно) — злоумышленники автоматизировали всё до уровня фабрики: 175 пакетов из 9 аккаунтов, каждый под уникальный адрес жертвы. И всё это — без затрат на хостинг. Просто гениально и гадко одновременно.

Мораль такая: npm и CDN-сервисы становятся новым “оружием массового редиректа”. Злоумышленники нашли, как использовать открытые платформы для построения фишинговой экосистемы, которая выглядит легитимно и не вызывает подозрений у систем безопасности. А главное — бесплатна, надёжна и без логов в даркнете.

Так что если тебе на почту прилетит .html с надписью “Invoice”, не спеши открывать его в браузере. Может, это не заказ от клиента, а приглашение на фишинговую экскурсию от Beamglea.

npm давно стал джунглей, и теперь там не только токсичные зависимости, но и целые киберджунгли с ловушками. Так что держи свой package.json в чистоте, а свою почту — в паранойе.

Beamglea — не баг, а фича современной угрозы. И, похоже, теперь npm — это не только для node_modules, но и для node_malware.

Следующий шаг - практика
CTA Image

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

Когда котику делать нечего он поднимает свою лабораторию

Когда котику делать нечего он поднимает свою лабораторию

❗Важно: Материал опубликован исключительно в образовательных целях и предназначен для изучения принципов работы технологий, методов защиты и проведения легального тестирования безопасности. Любые проверки, сканирование, эксплуатация уязвимостей или иные действия в отношении информационных систем допускаются только при наличии явного разрешения их владельца или в специально созданной лабораторной среде. Автор и администрация

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

В корпоративном управлении существует странный парадокс. Руководители тщательно считают финансовые риски, проверяют контрагентов, страхуют имущество, создают резервы и заранее обсуждают, что произойдёт при падении продаж или потере крупного клиента. Но как только разговор переходит к кибербезопасности, та же логика часто исчезает. Вместо оценки вероятности, ущерба и готовности к восстановлению появляются

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

В кибербезопасности принято защищать очевидные каналы связи. Компании устанавливают межсетевые экраны, шифруют трафик, контролируют USB-устройства, отключают беспроводные интерфейсы и физически изолируют особенно важные системы от интернета. Кажется, что компьютер, не подключённый к локальной сети и внешним сервисам, уже не способен передать данные наружу. Однако у любого работающего устройства остаются

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Представьте, в данный момент вы ищете работу или открыты к предложениям. В известных сервисах по поиску работы или на почту приходит письмо от приятного HR-специалиста. Вакансия — сказка, вилка — выше рынка, требования идеальные. Вам предлагают сделать небольшое тестовое задание, чтобы оценить навыки. Вы скачиваете архив, запускаете файл… и через пять