Daily Journal
Daily Journal

Criminosos usam espelhos do npm para hospedar páginas de phishing

Invasores exploram serviços de espelhamento do npm para exibir páginas falsas sob domínios legítimos e capturar credenciais de usuários.

Daily Journal
Foto: TecMundo
||
27/08 às 22:04

Pontos principais

  • Pacotes maliciosos no npm hospedam arquivos HTML que são replicados por serviços como UNPKG e npmmirror.
  • A técnica permite que páginas de phishing operem sob domínios confiáveis, dificultando a detecção por ferramentas de segurança.
  • Pesquisadores identificaram 25 pacotes, incluindo 'china_airlines', usados para simular verificações de segurança da Cloudflare.
  • Criminosos utilizam redirecionamentos remotos para alterar o destino dos golpes sem precisar atualizar o pacote original.

Uma nova campanha de phishing tem utilizado o repositório npm para hospedar páginas fraudulentas de forma dissimulada. Ao publicar pacotes contendo arquivos HTML maliciosos, os criminosos aproveitam a infraestrutura de serviços de espelhamento, como UNPKG e npmmirror, para que o conteúdo seja replicado automaticamente. Essa estratégia permite que as páginas falsas sejam exibidas sob domínios legítimos, o que contorna filtros de segurança e aumenta a credibilidade do golpe junto às vítimas. O pesquisador de segurança conhecido como osj e a empresa OX Security identificaram ao menos 25 pacotes utilizados para simular verificações de segurança da Cloudflare, visando a captura de senhas corporativas. A eficácia do ataque é ampliada pelo uso de serviços auxiliares que permitem aos invasores alterar os links de redirecionamento remotamente, mantendo a infraestrutura ativa sem a necessidade de modificar os pacotes originais já publicados no repositório.

Comentários

Carregando comentários...