Himbauan Keamanan Siber

Ditemukan 24 paket npm berbahaya yang memanfaatkan layanan tepercaya seperti unpkg, Yarn, npmmirror, dan Tencent sebagai media untuk menyimpan serta menyajikan halaman phishing berbasis ClickFix.

Paket tersebut berisi file HTML yang menyerupai halaman verifikasi Cloudflare. Ketika file dibuka melalui URL, halaman dapat terhubung ke infrastruktur yang dikendalikan oleh penyerang dan mengarahkan pengguna ke halaman phishing atau ClickFix.

Teknik ini memanfaatkan reputasi domain tepercaya dalam ekosistem distribusi paket sehingga halaman berbahaya dapat terlihat lebih meyakinkan bagi pengguna.

Metode Serangan:

  • Penyalahgunaan npm: Paket berbahaya digunakan untuk menyimpan halaman HTML phishing.
  • Trusted Mirror Abuse: File dalam paket dapat diakses langsung melalui layanan mirror seperti unpkg.
  • Fake Verification: Halaman menampilkan tampilan verifikasi keamanan palsu yang menyerupai Cloudflare CAPTCHA.
  • Redirect Dinamis: JavaScript pada halaman dapat mengambil informasi dari layanan eksternal untuk menentukan tujuan pengalihan.
  • ClickFix Korban berpotensi diarahkan untuk menyalin dan menjalankan perintah berbahaya dengan dalih menyelesaikan proses verifikasi.
  • Persistensi melalui Mirror: Paket yang telah dihapus dari registry masih berpotensi tersedia melalui layanan mirror.

Dampak Keamanan

  • Phishing Pengguna dapat diarahkan ke halaman login palsu untuk mencuri kredensial.
  • Malware Delivery: Infrastruktur dapat digunakan untuk mendistribusikan malware melalui teknik ClickFix.
  • Credential Theft: Kredensial dan informasi sensitif pengguna berpotensi dicuri.
  • Social Engineering: Domain tepercaya dimanfaatkan untuk meningkatkan kepercayaan korban.
  • Bypass URL Filtering: Aktivitas berbahaya berpotensi luput dari deteksi apabila sistem keamanan hanya memblokir domain yang telah dikenal berbahaya.

 

Indicator of Compromise IoC)

Jenis

Indikator

Keterangan

Domain

login .]microsofte[.]live

Domain typosquat Microsoft yang digunakan.

Domain

api .]keyval[.]org

Layanan key-value yang disalahgunakan untuk mengambil data redirect terenkripsi

URL

https //unpkg[.]com/ndmxchdjxn2@1.0.0/index.html

Halaman HTML berbahaya yang diakses melalui mirror

Encoded Value

PpihAtpV i29jeS3Skk7XU74X2Zkd5wyzF2DOzY77k1Fz7GNvGafkxVGs+z6VOGy6E43n+JQgKSUsn+S5NjXlBmcq4=

Nilai terenkripsi yang diambil melalui mekanisme redirect

Paket npm

bgzxcuite

Microsoft typosquat, telah ditakedown

Paket npm

prezdentkxheiw

Microsoft typosquat, telah ditakedown

Paket npm

egair 810

Microsoft typosquat, telah ditakedown

Paket npm

mnteckets

Microsoft typosquat, telah ditakedown

Paket npm

airdzticket

Microsoft typosquat, telah ditakedown

Paket npm

egypt 811

Microsoft typosquat, telah ditakedown

Paket npm

passport 11

Microsoft typosquat, telah ditakedown

Paket npm

vxhjkseuiaqkb

Microsoft typosquat

Paket npm

ndmushdkeqe

Microsoft typosquat

Paket npm

ndmxchdjxn

Microsoft typosquat

Paket npm

ndmfguyhoxc

Microsoft typosquat

Paket npm

mjsdqwocvn

Microsoft typosquat

Paket npm

m fcsfyjkuxb

Microsoft typosquat

Paket npm

m fdfocdoewn

Microsoft typosquat

Paket npm

@worrisome reutil

Keyval new-logic family

Paket npm

testdgdbcsd

Microsoft typosquat

Paket npm

tesgfvbncsdbcv

Microsoft typosquat

Paket npm

mndsxcusiwlk

Keyval new-logic family

Paket npm

mn adskhweox

Keyval new-logic family

Paket npm

mn sadkoiewu

Keyval new-logic family

Paket npm

mn xcouzvhus

Keyval new-logic family

Paket npm

mbxcnsuwgs

Keyval new-logic family

Paket npm

skxcmwuncbg

Keyval new-logic family

Paket npm

mobiwaefhxc

Keyval new-logic family

Rekomendasi Mitigasi

  1. Audit Dependency npm: Periksa seluruh paket npm yang digunakan dan pastikan berasal dari pengembang serta repository yang terpercaya.
  2. Periksa IoC: Pastikan nama paket, domain, dan URL pada daftar tidak digunakan atau diakses oleh sistem organisasi.
  3. Monitoring URL dan DNS: Pantau akses ke layanan mirror, terutama permintaan langsung terhadap file .html di dalam paket.
  4. Batasi Trusted Mirror: Batasi akses ke layanan mirror publik yang tidak diperlukan dalam lingkungan organisasi.
  5. Validasi Package: Verifikasi nama paket dan publisher sebelum menambahkan dependency baru ke dalam proyek.
  6. Edukasi Pengguna: Ingatkan pengguna agar tidak menyalin atau menjalankan perintah dari halaman CAPTCHA, verifikasi keamanan, email, atau pesan yang tidak dikenal.
  7. Terapkan Least Privilege: Batasi hak akses pengguna dan developer untuk mengurangi dampak apabila perangkat berhasil dikompromikan.

Penutup

Penyalahgunaan trusted mirror menunjukkan bahwa domain yang memiliki reputasi baik tidak selalu menjamin keamanan setiap file yang disajikan. Dalam kasus ini, ekosistem npm dan layanan mirror dimanfaatkan sebagai media penyimpanan serta distribusi halaman phishing berbasis ClickFix.

Sumber

  1. OX Security — Research: ClickFix Phishing npm Packages
    https //www.ox.security/blog/research-clickfix-phishing-npm-packages/
  2. Cyber Security News — 24 Malicious npm Packages Abuse Trusted Mirrors to Host ClickFix Phishing Pages
    https://cybersecuritynews   .com/
  3. Spectra Assure Community — http //secure.software/npm/packages/skxcmwuncbg2/versions/1.0.0