Ciberseguridad

Atacantes explotan espejos de npm para alojar páginas de phishing disfrazadas de verificaciones de Cloudflare

Investigadores descubrieron paquetes de npm que contienen páginas HTML maliciosas que utilizan una interfaz de verificación falsa de Cloudflare para redirigir a los visitantes a sitios determinados por los atacantes. La distribución de los archivos mediante espejos como UNPKG y npmmirror otorga a estas páginas dominios relativamente confiables, incluso después de que los paquetes son eliminados del registro oficial.

2026-08-25
4 min de lectura
8 visitas
فريق تحرير certi.news
Atacantes explotan espejos de npm para alojar páginas de phishing disfrazadas de verificaciones de Cloudflare

Los atacantes explotan el registro de npm y sus espejos para alojar páginas HTML maliciosas disfrazadas de una página de verificación de seguridad de Cloudflare, que luego redirigen al visitante a un dominio bajo su control o a un destino que puede cambiarse de forma remota. Esta campaña difiere de los ataques habituales a la cadena de suministro de npm; los paquetes examinados por los investigadores no infectan el dispositivo del desarrollador con malware al instalarse, sino que se utilizan como plataforma de alojamiento gratuita para páginas de phishing.

El investigador de seguridad inf0stache detectó esta técnica en julio, después de encontrar un paquete llamado china_airlines que incluía una página de verificación falsa de Cloudflare. IntelFusions informó sobre el mismo método antes de que OX Security revelara posteriormente 24 paquetes de npm que contenían la misma página maliciosa, distribuidos entre npm y varios espejos.

¿Cómo se convierte un espejo en una plataforma de phishing?

BleepingComputer descubrió que uno de los paquetes examinados solo incluía los archivos index.html y package.json, con el archivo HTML definido como archivo principal. Cuando el servicio UNPKG copia el paquete, el archivo puede abrirse directamente desde el navegador mediante el dominio unpkg.com, en lugar de un dominio administrado por el atacante.

Este uso otorga a la página maliciosa una apariencia más confiable y puede ayudarla a evadir herramientas de seguridad que bloquean dominios conocidos de los atacantes. OX Security también advirtió que los paquetes pueden seguir disponibles en los espejos incluso después de ser eliminados del registro oficial de npm.

Verificación falsa y redirección modificable

La página maliciosa imita la interfaz de seguridad de Cloudflare e incluye el servicio legítimo Turnstile, pero que la verificación tenga éxito o falle no detiene un JavaScript ofuscado que ejecuta la redirección. Según los investigadores, versiones anteriores condujeron en julio a microcloud[.]homes, y en agosto aparecieron redirecciones hacia login[.]microsofte[.]live. Los informes señalaron que algunas redirecciones tempranas terminaban en la página legítima de inicio de sesión del servicio Microsoft Outlook, mientras que los mismos destinos podrían utilizarse posteriormente para alojar páginas de inicio de sesión falsas.

Otros paquetes emplearon un método diferente basado en api.keyval.org, una plataforma legítima para almacenar pares clave-valor. El código extrae de la plataforma un valor cifrado, lo descifra en el navegador y luego redirige al visitante al enlace resultante. De este modo, el atacante puede cambiar el destino sin modificar ni volver a publicar el paquete de npm. OX indicó que el destino observado durante la investigación era el sitio legítimo de ChatGPT, con la posibilidad de cambiarlo posteriormente por una página de phishing o una descarga de malware; sin embargo, la página revisada por BleepingComputer no ejecutaba un ataque ClickFix.

¿Por qué es importante esta noticia?

El cambio real aquí no consiste en infectar al desarrollador simplemente al instalar el paquete, sino en abusar de la confianza en una infraestructura de desarrollo habitual para cargar contenido que se muestra directamente en el navegador. Esto amplía el alcance de los riesgos para incluir a los usuarios de enlaces directos a archivos de npm y sus espejos, no solo a los equipos de desarrollo. Por ello, OX Security recomienda considerar sospechosas las solicitudes directas de HTML desde dominios de espejos de npm, teniendo en cuenta que el destino final puede cambiar sin actualizar el archivo alojado.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias