Criminosos usam espelhos do npm para hospedar páginas de phishing
Invasores exploram serviços de espelhamento do npm para exibir páginas falsas sob domínios legítimos e capturar credenciais de usuários.
Pontos principais
- Pacotes maliciosos no npm hospedam arquivos HTML que são replicados por serviços como UNPKG e npmmirror.
- A técnica permite que páginas de phishing operem sob domínios confiáveis, dificultando a detecção por ferramentas de segurança.
- Pesquisadores identificaram 25 pacotes, incluindo 'china_airlines', usados para simular verificações de segurança da Cloudflare.
- Criminosos utilizam redirecionamentos remotos para alterar o destino dos golpes sem precisar atualizar o pacote original.
Uma nova campanha de phishing tem utilizado o repositório npm para hospedar páginas fraudulentas de forma dissimulada. Ao publicar pacotes contendo arquivos HTML maliciosos, os criminosos aproveitam a infraestrutura de serviços de espelhamento, como UNPKG e npmmirror, para que o conteúdo seja replicado automaticamente. Essa estratégia permite que as páginas falsas sejam exibidas sob domínios legítimos, o que contorna filtros de segurança e aumenta a credibilidade do golpe junto às vítimas. O pesquisador de segurança conhecido como osj e a empresa OX Security identificaram ao menos 25 pacotes utilizados para simular verificações de segurança da Cloudflare, visando a captura de senhas corporativas. A eficácia do ataque é ampliada pelo uso de serviços auxiliares que permitem aos invasores alterar os links de redirecionamento remotamente, mantendo a infraestrutura ativa sem a necessidade de modificar os pacotes originais já publicados no repositório.
Comentários
Carregando comentários...
