Tujuh paket yang dipublikasikan di registri Node Package Manager (npm) menggunakan layanan berbasis cloud Adspect untuk memisahkan peneliti dari calon korban dan mengarahkan mereka ke lokasi berbahaya.
Tujuan serangan ini adalah untuk mengarahkan korban ke situs penipuan mata uang kripto, menurut analisis dari para peneliti di perusahaan keamanan aplikasi Socket.
Semua paket berbahaya diterbitkan dengan nama pengembang ‘dino_reborn’ (geneboo@proton[.]saya) antara bulan September dan November. Namun, enam di antaranya berisi kode berbahaya sedangkan yang ketujuh digunakan untuk membuat laman web berbahaya:
- penyematan sinyal
- dsidospsodlks
- aplikasiooks21
- aplikasi-phskck
- integrator-filescrypt2025
- integrator-2829
- integrator-2830
Itu kata peneliti itu penyematan sinyal pada dasarnya tidak berbahaya dan hanya berisi kode untuk membuat laman web umpan putih. Enam lainnya memiliki kode yang mengumpulkan data tentang pengunjung untuk menentukan apakah lalu lintas tersebut berasal dari peneliti atau dari calon korban.
Hal ini dicapai dengan mengumpulkan informasi dari lingkungan browser, seperti pengidentifikasi browser, data halaman dan URL, host dan nama host halaman saat ini, dan mempersiapkannya untuk dikirim ke API Adspect.
Penyelubungan iklan
Enam paket jahat berisi kode 39kB yang dilengkapi mekanisme penyelubungan, catatan peneliti Socket, menambahkan bahwa kode tersebut dieksekusi secara otomatis saat memuat halaman tanpa tindakan pengguna tambahan, karena pembungkus Segera Invoked Function Expression (IIFE).
Serangan ini terjadi ketika aplikasi web pengembang yang disusupi memuat JavaScript berbahaya di browser.
Menurut Socket, kode yang disuntikkan memiliki fitur anti-analisis seperti memblokir klik kanan, F12, Ctrl+U, Ctrl+Shift+I, dan memuat ulang halaman jika DevTools terdeteksi. Hal ini mempersulit peneliti keamanan untuk memeriksa halaman web.

Sumber: Soket
Skrip ini mengumpulkan agen pengguna pengunjung, host, perujuk, URI, string kueri, protokol, bahasa, pengkodean, stempel waktu, dan tipe konten yang diterima, dan mengirimkan data sidik jari ke proksi pelaku ancaman.
Alamat IP korban sebenarnya diambil dan diteruskan ke Adspect API, yang kemudian mengevaluasi data untuk mengklasifikasikan pengunjung.
Pengunjung yang memenuhi syarat sebagai target dialihkan ke halaman CAPTCHA bermerek cryptocurrency (Ethereum, Solana) palsu, memicu rangkaian penipuan yang membuka URL yang ditentukan Adspect di tab baru sambil menyamarkannya sebagai tindakan yang dimulai oleh pengguna.
Jika pengunjung ditandai sebagai calon peneliti, halaman perusahaan Offlido palsu namun tidak berbahaya akan dimuat untuk mengurangi kecurigaan.

Sumber: Soket
Adspect dipasarkan sebagai layanan berbasis cloud yang menyaring akses tidak sah ke halaman web, memblokir bot dan aktor jahat, serta mengizinkan pengguna yang sah.
BleepingComputer telah menghubungi perusahaan tersebut untuk mengetahui apakah mereka mengetahui adanya penyalahgunaan tersebut dan mekanisme apa yang diterapkan untuk mencegahnya, dan seorang juru bicara memberikan komentar berikut:
“Kami tidak memiliki langkah-langkah seperti itu, dan secara teknis tidak mungkin untuk diterapkan. Kami tidak merutekan lalu lintas apa pun: layanan kami adalah API yang memberi tahu IP mana yang merupakan bot dan mana yang bukan. Apa yang dilakukan pelanggan kami dengan informasi ini terserah mereka, mereka memiliki API kami untuk pemeriksaan klik yang terhubung ke server mereka sendiri, dan dengan demikian kami tidak memiliki akses atau wawasan apa pun tentang apa yang terjadi di sana,” kata Adspect.
“Adspect dirancang untuk mendeteksi bot, misalnya yang dibangun di atas Puppeteer, Playwright, Selenium, dll. Ditambah permintaan palsu yang dibuat dari alamat IP perusahaan hosting/pusat data. Kami tidak menargetkan peneliti mana pun secara langsung, jadi itu bukan tujuan penggunaan layanan kami.”
“Kami juga telah memeriksa ID aliran Adspect yang disebutkan dalam artikel, tapi itu bukan ID asli. Entah itu ID contoh, atau ID asli tetapi aliran tersebut kemudian dihapus oleh aktor. Kami akan melakukan pemeriksaan tambahan pada log kami untuk melihat apakah kami dapat menemukan pemiliknya dan melanjutkan untuk melarang mereka karena melanggar Ketentuan Penggunaan kami.”
Pembaruan 18/11 – Menambahkan komentar dari Adspect
Lembar Cheat Keamanan Rahasia: Dari Sprawl hingga Control
Baik Anda membersihkan kunci lama atau menyetel pagar pembatas untuk kode yang dihasilkan AI, panduan ini membantu tim Anda membangun dengan aman sejak awal.
Dapatkan lembar contekan dan hilangkan dugaan tentang manajemen rahasia.









