Campanha de phishing utiliza pacotes npm como infraestrutura maliciosa
Pesquisadores de cibersegurança revelaram uma nova campanha que utiliza um conjunto de 24 pacotes npm como infraestrutura gratuita para phishing, redirecionando usuários para páginas falsas de CAPTCHA no estilo ClickFix. Embora o malware em si seja apenas uma página HTML contida no pacote npm, o objetivo do atacante não é infectar desenvolvedores, mas sim usar o registro npm como um armazenamento seguro e validado para o malware. Os pacotes npm, alguns ainda disponíveis para download, são projetados para serem espelhados em serviços como o unpkg, onde a página HTML se torna uma página de verificação falsa do Cloudflare, enganando os usuários e redirecionando-os para sites controlados pelo atacante. Inicialmente, a página maliciosa enviava requisições para um domínio que imitava a página de login da Microsoft, mas após ser bloqueada pelo Google Chrome, o atacante mudou para um serviço legítimo, transformando-o em um resolvedor de URLs maliciosas. Essa abordagem de abuso de infraestrutura legítima não é nova, com campanhas anteriores utilizando técnicas semelhantes. A utilização de pacotes npm como armazenamento para malware representa um risco significativo, pois esses pacotes podem permanecer acessíveis mesmo após serem removidos das lojas oficiais.
Fonte: https://thehackernews.com/2026/08/24-npm-packages-abuse-unpkg-mirrors-to.html
Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).
