Hackers abusam de espelhos do npm para hospedar páginas de redirecionamento de phishing
26 de Agosto de 2026

Atores maliciosos estão abusando do npm e de seus espelhos para hospedar páginas HTML maliciosas que imitam CAPTCHAs da Cloudflare com o objetivo de redirecionar visitantes para sites controlados por hackers.

A técnica já havia sido identificada em julho pelo pesquisador de segurança inf0stache, que encontrou o pacote npm “china_airlines” usando uma falsa página de verificação da Cloudflare para levar usuários a um domínio malicioso. O caso também foi relatado pela IntelFusions.

Em um relatório posterior, a OX Security descobriu 24 pacotes npm contendo a mesma página HTML maliciosa hospedada no npm e em diferentes espelhos.

Ao contrário dos ataques de supply chain em npm vistos com frequência nos últimos tempos, instalar esses pacotes não infecta o computador do desenvolvedor com malware ou infostealers.

Em vez disso, os hackers usam o registro do npm como armazenamento gratuito para páginas HTML maliciosas, que depois são copiadas por plataformas de espelhamento como UNPKG e npmmirror.

Como algumas dessas plataformas permitem o acesso direto, no navegador, a arquivos individuais dos pacotes npm, elas acabam transformando esses sites de desenvolvedores em hospedagem web gratuita para páginas de phishing.

“Embora o malware seja apenas uma única página HTML dentro do pacote npm, e embora baixá-la não causaria dano, o uso do npm pelo threat actor não é para infectar os desenvolvedores que o instalam, mas para usar o registro e seus espelhos como um armazenamento seguro e validado para o malware”, explicou a OX Security.

O BleepingComputer analisou um dos pacotes identificados na campanha e constatou que ele continha apenas dois arquivos: uma página index.html e um arquivo package.json que declarava o HTML como arquivo principal do pacote.

Quando o UNPKG espelha o pacote, o arquivo HTML pode ser aberto diretamente no navegador por meio de uma URL como https://unpkg[.]com/[email protected]/index[.]html.

Isso faz com que o HTML do atacante seja renderizado no navegador a partir do domínio legítimo unpkg.com, e não de uma infraestrutura controlada pelo threat actor, o que pode contornar ferramentas de segurança que bloqueiam sites maliciosos.

Segundo a OX, essa técnica transforma os espelhos do npm em “hospedagens front-end gratuitas para páginas HTML maliciosas e, potencialmente, para outros payloads também”.

O HTML malicioso imita uma página de verificação de segurança da Cloudflare e incorpora o serviço legítimo Turnstile CAPTCHA da empresa.

Independentemente de a verificação funcionar ou não, a página executa JavaScript fortemente ofuscado que redireciona o visitante para outro site.

Moshe Siman Tov Bustan, líder da equipe de pesquisa da OX Security, afirmou aos entrevistadores que versões anteriores redirecionavam para microcloud[.]homes em julho e login[.]microsofte[.]live em agosto. Os pesquisadores afirmaram que alguns dos redirecionamentos mais antigos de julho acabaram levando ao site legítimo de login do Microsoft Outlook, em https://outlook.office.com/mail.

O responsável pela entrevista testou uma das páginas maliciosas hospedadas via UNPKG e confirmou que ela ainda redireciona visitantes para esse domínio.

Esse domínio não está ativo no momento, mas pode ser usado para hospedar uma falsa página de login da Microsoft.

Os pesquisadores dizem que outros pacotes passaram a usar um método diferente de redirecionamento, baseado em api.keyval.org, uma plataforma legítima para armazenamento de pares chave-valor.

Segundo a equipe, o novo código busca um valor criptografado no serviço, o descriptografa no navegador e então redireciona o visitante para a URL descriptografada.

Isso permite aos atacantes alterar o destino do redirecionamento remotamente, sem modificar ou republicar o pacote npm. No momento da pesquisa da OX, o destino configurado remotamente levava os visitantes ao site legítimo do ChatGPT.

Embora a OX afirme que esse valor pode ser alterado a qualquer momento para apontar para o ClickFix ou outras páginas de phishing, o HTML hospedado no npm analisado não realiza um ataque ClickFix.

Essas páginas também podem redirecionar visitantes para páginas de phishing, downloads de malware ou outros destinos controlados pelos hackers.

A OX também alerta que pacotes npm podem permanecer em espelhos mesmo após serem removidos do registro oficial do npm.

“Os threat actors continuam encontrando e usando técnicas novas e criativas não apenas para entregar malware, mas para usar infraestruturas legítimas para armazenar seus payloads e dados”, concluiu a OX.

Os pesquisadores recomendam tratar solicitações diretas de HTML para domínios de espelhos do npm como potencialmente suspeitas.

Publicidade

Proteja sua empresa contra hackers através de um Pentest

Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...