npm 镜像基础设施滥用下 ClickFix 钓鱼攻击机制研究
开源软件包生态持续扩张背景下,攻击者不再局限于利用 npm 包在安装阶段执行恶意代码的传统供应链攻击模式,转而将 npm 注册表及其全球镜像站点作为恶意静态网页的托管载体。OX Security 威胁情报团队监测到的安全事件显示,共计 24 个恶意 npm 软件包被投放至公共注册表,包体内部仅携带单一 HTML 页面,页面实现伪造 Cloudflare 人机验证界面,结合混淆脚本完成远程动态跳转,具备分发 ClickFix 钓鱼攻击的能力。该类攻击区别于传统供应链威胁,软件包下载、安装行为本身不会直接对主机造成损害,风险触发条件为受害者在浏览器访问镜像站点下的恶意 HTML 资源。攻击者借助 ...