Himbauan Keamanan Siber

Ditemukan 24 paket npm berbahaya yang memanfaatkan layanan tepercaya seperti unpkg, Yarn, npmmirror, dan Tencent sebagai media untuk menyimpan serta menyajikan halaman phishing berbasis ClickFix.
Paket tersebut berisi file HTML yang menyerupai halaman verifikasi Cloudflare. Ketika file dibuka melalui URL, halaman dapat terhubung ke infrastruktur yang dikendalikan oleh penyerang dan mengarahkan pengguna ke halaman phishing atau ClickFix.
Teknik ini memanfaatkan reputasi domain tepercaya dalam ekosistem distribusi paket sehingga halaman berbahaya dapat terlihat lebih meyakinkan bagi pengguna.
Metode Serangan:
- Penyalahgunaan npm: Paket berbahaya digunakan untuk menyimpan halaman HTML phishing.
- Trusted Mirror Abuse: File dalam paket dapat diakses langsung melalui layanan mirror seperti unpkg.
- Fake Verification: Halaman menampilkan tampilan verifikasi keamanan palsu yang menyerupai Cloudflare CAPTCHA.
- Redirect Dinamis: JavaScript pada halaman dapat mengambil informasi dari layanan eksternal untuk menentukan tujuan pengalihan.
- ClickFix Korban berpotensi diarahkan untuk menyalin dan menjalankan perintah berbahaya dengan dalih menyelesaikan proses verifikasi.
- Persistensi melalui Mirror: Paket yang telah dihapus dari registry masih berpotensi tersedia melalui layanan mirror.
Dampak Keamanan
- Phishing Pengguna dapat diarahkan ke halaman login palsu untuk mencuri kredensial.
- Malware Delivery: Infrastruktur dapat digunakan untuk mendistribusikan malware melalui teknik ClickFix.
- Credential Theft: Kredensial dan informasi sensitif pengguna berpotensi dicuri.
- Social Engineering: Domain tepercaya dimanfaatkan untuk meningkatkan kepercayaan korban.
- Bypass URL Filtering: Aktivitas berbahaya berpotensi luput dari deteksi apabila sistem keamanan hanya memblokir domain yang telah dikenal berbahaya.
 
Indicator of Compromise IoC)
Jenis | Indikator | Keterangan |
Domain | login .]microsofte[.]live | Domain typosquat Microsoft yang digunakan. |
Domain | api .]keyval[.]org | Layanan key-value yang disalahgunakan untuk mengambil data redirect terenkripsi |
URL | https //unpkg[.]com/ndmxchdjxn2@1.0.0/index.html | Halaman HTML berbahaya yang diakses melalui mirror |
Encoded Value | PpihAtpV i29jeS3Skk7XU74X2Zkd5wyzF2DOzY77k1Fz7GNvGafkxVGs+z6VOGy6E43n+JQgKSUsn+S5NjXlBmcq4= | Nilai terenkripsi yang diambil melalui mekanisme redirect |
Paket npm | bgzxcuite | Microsoft typosquat, telah ditakedown |
Paket npm | prezdentkxheiw | Microsoft typosquat, telah ditakedown |
Paket npm | egair 810 | Microsoft typosquat, telah ditakedown |
Paket npm | mnteckets | Microsoft typosquat, telah ditakedown |
Paket npm | airdzticket | Microsoft typosquat, telah ditakedown |
Paket npm | egypt 811 | Microsoft typosquat, telah ditakedown |
Paket npm | passport 11 | Microsoft typosquat, telah ditakedown |
Paket npm | vxhjkseuiaqkb | Microsoft typosquat |
Paket npm | ndmushdkeqe | Microsoft typosquat |
Paket npm | ndmxchdjxn | Microsoft typosquat |
Paket npm | ndmfguyhoxc | Microsoft typosquat |
Paket npm | mjsdqwocvn | Microsoft typosquat |
Paket npm | m fcsfyjkuxb | Microsoft typosquat |
Paket npm | m fdfocdoewn | Microsoft typosquat |
Paket npm | @worrisome reutil | Keyval new-logic family |
Paket npm | testdgdbcsd | Microsoft typosquat |
Paket npm | tesgfvbncsdbcv | Microsoft typosquat |
Paket npm | mndsxcusiwlk | Keyval new-logic family |
Paket npm | mn adskhweox | Keyval new-logic family |
Paket npm | mn sadkoiewu | Keyval new-logic family |
Paket npm | mn xcouzvhus | Keyval new-logic family |
Paket npm | mbxcnsuwgs | Keyval new-logic family |
Paket npm | skxcmwuncbg | Keyval new-logic family |
Paket npm | mobiwaefhxc | Keyval new-logic family |
Rekomendasi Mitigasi
- Audit Dependency npm: Periksa seluruh paket npm yang digunakan dan pastikan berasal dari pengembang serta repository yang terpercaya.
- Periksa IoC: Pastikan nama paket, domain, dan URL pada daftar tidak digunakan atau diakses oleh sistem organisasi.
- Monitoring URL dan DNS: Pantau akses ke layanan mirror, terutama permintaan langsung terhadap file .html di dalam paket.
- Batasi Trusted Mirror: Batasi akses ke layanan mirror publik yang tidak diperlukan dalam lingkungan organisasi.
- Validasi Package: Verifikasi nama paket dan publisher sebelum menambahkan dependency baru ke dalam proyek.
- Edukasi Pengguna: Ingatkan pengguna agar tidak menyalin atau menjalankan perintah dari halaman CAPTCHA, verifikasi keamanan, email, atau pesan yang tidak dikenal.
- Terapkan Least Privilege: Batasi hak akses pengguna dan developer untuk mengurangi dampak apabila perangkat berhasil dikompromikan.
Penutup
Penyalahgunaan trusted mirror menunjukkan bahwa domain yang memiliki reputasi baik tidak selalu menjamin keamanan setiap file yang disajikan. Dalam kasus ini, ekosistem npm dan layanan mirror dimanfaatkan sebagai media penyimpanan serta distribusi halaman phishing berbasis ClickFix.
Sumber
- OX Security — Research: ClickFix Phishing npm Packages
https //www.ox.security/blog/research-clickfix-phishing-npm-packages/ - Cyber Security News — 24 Malicious npm Packages Abuse Trusted Mirrors to Host ClickFix Phishing Pages
https://cybersecuritynews .com/ - Spectra Assure Community — http //secure.software/npm/packages/skxcmwuncbg2/versions/1.0.0