Atores de ameaça abusam do npm para hospedar páginas HTML maliciosas

Pesquisadores de segurança identificaram que atores de ameaça estão utilizando o npm e seus espelhos para hospedar páginas HTML maliciosas que imitam CAPTCHAs da Cloudflare, redirecionando visitantes para sites controlados pelos atacantes. Essa técnica foi inicialmente descoberta em julho por um pesquisador de segurança, que encontrou um pacote npm chamado ‘china_airlines’ que redirecionava usuários para um domínio malicioso. A OX Security, em um relatório subsequente, identificou 24 pacotes npm com a mesma página HTML maliciosa. Diferentemente de ataques típicos de cadeia de suprimentos, a instalação desses pacotes não infecta o computador do desenvolvedor, mas os atacantes utilizam o registro npm como armazenamento gratuito para suas páginas maliciosas. Quando espelhadas em plataformas como UNPKG, essas páginas podem ser acessadas diretamente em um navegador, contornando possíveis bloqueios de software de segurança. As páginas maliciosas imitam uma página de verificação de segurança da Cloudflare e executam JavaScript ofuscado que redireciona os visitantes para outros sites, podendo incluir páginas de phishing ou downloads de malware. A OX Security alerta que pacotes npm podem permanecer em espelhos mesmo após serem removidos do registro oficial, o que representa um risco contínuo para os usuários.

Fonte: https://www.bleepingcomputer.com/news/security/hackers-abuse-npm-mirrors-to-host-phishing-redirect-pages/

⚠️
BR DEFENSE CENTER: SECURITY BRIEFING
25/08/2026 • Risco: ALTO
PHISHING

Atores de ameaça abusam do npm para hospedar páginas HTML maliciosas

RESUMO EXECUTIVO
O uso de pacotes npm para hospedar páginas maliciosas representa um risco significativo para desenvolvedores e empresas que dependem dessa infraestrutura. A capacidade de redirecionar usuários para sites de phishing pode resultar em comprometimento de dados e perdas financeiras, exigindo atenção e ações preventivas por parte dos CISOs.

💼 IMPACTO DE NEGÓCIO

Financeiro
Possíveis perdas financeiras devido a fraudes e compromissos de dados.
Operacional
Redirecionamento de usuários para sites maliciosos, potencialmente comprometendo dados pessoais.
Setores vulneráveis
['Tecnologia da informação', 'Desenvolvimento de software', 'E-commerce']

📊 INDICADORES CHAVE

24 pacotes npm identificados com HTML malicioso. Indicador
Redirecionamentos para domínios como microcloud.homes e login.microsofte.live. Contexto BR
Apenas 37% das ações dos atacantes são bloqueadas após o uso de credenciais válidas. Urgência

⚡ AÇÕES IMEDIATAS

1 Verificar pacotes npm utilizados e monitorar acessos a URLs suspeitas.
2 Implementar bloqueios em domínios conhecidos por hospedar conteúdo malicioso.
3 Monitorar continuamente acessos a pacotes npm e suas dependências.

🇧🇷 RELEVÂNCIA BRASIL

CISOs devem se preocupar com o uso de infraestrutura legítima para armazenar conteúdo malicioso, o que pode comprometer a segurança da informação e a reputação da empresa.

⚖️ COMPLIANCE

Implicações na LGPD, especialmente em relação à proteção de dados pessoais.
Status
ativo
Verificação
alta
BR Defense Center

Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).