Saldırganlar, Cloudflare CAPTCHA taklidi yapan kötü amaçlı sayfaları npm aynaları üzerinden barındırarak kullanıcıları oltalama sitelerine yönlendiriyor.
Ne oldu?
Tehdit aktörleri, npm paket yöneticisinin resmi olmayan aynalarını (mirror) kullanarak kötü amaçlı HTML sayfaları barındırıyor. Bu sayfalar, Cloudflare’ın CAPTCHA doğrulama ekranını taklit edecek şekilde tasarlanmış. Ziyaretçiler bu sayfalara geldiğinde, otomatik olarak saldırganların kontrolündeki oltalama web sitelerine yönlendiriliyor. Yönlendirme, kullanıcıların kimlik bilgilerini veya diğer hassas verilerini çalmak amacıyla yapılıyor. npm aynaları, paketleri coğrafi olarak daha hızlı dağıtmak için kullanılan sunuculardır; ancak bu sunucuların bazıları yeterince güvenlik kontrolü yapmadığı için kötü amaçlı içerik barındırmaya uygun hale geliyor.
Neden önemli?
Bu saldırı yöntemi, geleneksel oltalama tespit sistemlerini atlatmayı hedefliyor. Çünkü kötü amaçlı içerik, güvenilir bir paket yöneticisinin aynalarında barındırıldığı için URL’ler ilk bakışta meşru görünebilir. Ayrıca Cloudflare CAPTCHA taklidi, kullanıcıların şüphelenmesini zorlaştırıyor. Bu durum, hem bireysel kullanıcılar hem de kurumsal ağlar için ciddi bir tehdit oluşturuyor. Saldırganlar, bu yöntemi kullanarak güvenlik duvarlarını ve e-posta filtrelerini aşabiliyor, çünkü zararlı içerik doğrudan e-posta eklerinde değil, web üzerinde barındırılıyor.
Kim veya ne etkileniyor?
Öncelikle npm kullanan yazılım geliştiriciler ve bu geliştiricilerin bağlı olduğu kurumlar etkileniyor. Ancak saldırı, yalnızca geliştiricileri değil, aynı zamanda bu sayfalara tıklayan herhangi bir internet kullanıcısını da hedef alabilir. Özellikle Cloudflare altyapısına güvenen kullanıcılar, CAPTCHA ekranını görünce doğal olarak tıklama eğiliminde olabilir. Ayrıca, npm aynalarını kullanan tüm açık kaynak projeler ve bu projelerin kullanıcıları dolaylı olarak risk altında.
Ne yapılmalı?
Kullanıcılar, tarayıcılarında CAPTCHA doğrulama ekranı gördüklerinde URL’yi dikkatle kontrol etmeli ve resmi olmayan aynalardan gelen isteklere karşı şüpheci olmalı. Geliştiriciler, npm paketlerini yalnızca resmi npm kaynağından indirmeli ve ayna kullanımını minimumda tutmalı. Kurumlar, web filtreleme ve uç nokta koruma çözümlerini güncel tutmalı; ayrıca çalışanlarına oltalama farkındalık eğitimi vermeli. Güvenlik ekipleri, npm aynalarından gelen trafiği izlemeli ve şüpheli etkinlikleri engellemelidir. Son olarak, kullanıcıların iki faktörlü kimlik doğrulamayı etkinleştirmesi, olası bir hesap ele geçirilmesinde ek koruma sağlar.