Cibersegurança

Atacantes exploram espelhos do npm para hospedar páginas de phishing disfarçadas de verificações da Cloudflare

Pesquisadores descobriram pacotes npm contendo páginas HTML maliciosas que usam uma interface de verificação falsa da Cloudflare para redirecionar visitantes a sites definidos pelos atacantes. A distribuição dos arquivos por meio de espelhos como UNPKG e npmmirror confere a essas páginas domínios relativamente confiáveis, mesmo após a remoção dos pacotes do registro oficial.

2026-08-25
3 min de leitura
8 visualizações
فريق تحرير certi.news
Atacantes exploram espelhos do npm para hospedar páginas de phishing disfarçadas de verificações da Cloudflare

Atacantes estão explorando o registro npm e seus espelhos para hospedar páginas HTML maliciosas disfarçadas de uma página de verificação de segurança da Cloudflare e, em seguida, redirecionar o visitante para um domínio sob seu controle ou para um destino que pode ser alterado remotamente. Essa campanha difere dos ataques comuns à cadeia de suprimentos do npm; os pacotes analisados pelos pesquisadores não infectam o dispositivo do desenvolvedor com malware quando instalados, mas são usados como uma plataforma gratuita de hospedagem para páginas de phishing.

O pesquisador de segurança inf0stache observou essa técnica em julho, após encontrar um pacote chamado china_airlines que incluía uma página falsa de verificação da Cloudflare. A IntelFusions relatou a mesma técnica, antes de a OX Security revelar posteriormente 24 pacotes npm contendo a mesma página maliciosa, distribuídos entre o npm e vários espelhos.

Como o espelho se transforma em uma plataforma de phishing?

A BleepingComputer constatou que um dos pacotes analisados continha apenas os arquivos index.html e package.json, com o arquivo HTML definido como o arquivo principal. Quando o serviço UNPKG copia o pacote, o arquivo pode ser aberto diretamente no navegador pelo domínio unpkg.com, em vez de um domínio administrado pelo atacante.

Esse uso dá à página maliciosa uma aparência mais confiável e pode ajudá-la a contornar ferramentas de segurança que bloqueiam domínios de atacantes conhecidos. A OX Security também alertou que os pacotes podem continuar disponíveis nos espelhos mesmo após serem excluídos do registro oficial do npm.

Verificação falsa e redirecionamento mutável

A página maliciosa simula a interface de segurança da Cloudflare e inclui o serviço legítimo Turnstile, mas o sucesso ou a falha da verificação não interrompe um JavaScript ofuscado que executa o redirecionamento. Segundo os pesquisadores, versões anteriores, em julho, levavam a microcloud[.]homes; depois, em agosto, surgiram encaminhamentos para login[.]microsofte[.]live. Os relatos indicaram que alguns encaminhamentos iniciais terminavam na página legítima de login do serviço Microsoft Outlook, enquanto os mesmos destinos poderiam ser usados posteriormente para hospedar páginas de login falsas.

Outros pacotes usaram uma abordagem diferente, baseada em api.keyval.org, uma plataforma legítima para armazenar pares de chave e valor. O código extrai um valor criptografado do serviço, descriptografa-o no navegador e, em seguida, redireciona o visitante para o link resultante. Assim, o atacante pode alterar o destino sem modificar ou republicar um pacote npm. A OX afirmou que o destino observado durante a pesquisa era o site legítimo do ChatGPT, com a possibilidade de alterá-lo posteriormente para uma página de phishing ou para o download de malware; no entanto, a página analisada pela BleepingComputer não executou um ataque ClickFix.

Por que esta notícia é importante?

A mudança efetiva aqui não é infectar o desenvolvedor simplesmente com a instalação do pacote, mas abusar da confiança em uma infraestrutura de desenvolvimento comum para carregar conteúdo exibido diretamente no navegador. Isso amplia o alcance dos riscos para incluir usuários de links diretos para arquivos npm e espelhos, e não apenas equipes de desenvolvimento. Por isso, a OX Security recomenda tratar solicitações HTML diretas provenientes de domínios de espelhos do npm como atividade suspeita, observando que o destino final pode mudar sem uma atualização do arquivo hospedado.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias