Espelhos do npm são transformados em infraestrutura de phishing

Hackers transformam espelhos do npm em infraestrutura para phishing

O ecossistema npm, amplamente utilizado para distribuição de pacotes JavaScript, está sendo explorado de uma maneira diferente do tradicional ataque à cadeia de suprimentos. Pesquisadores da OX Security identificaram 24 pacotes maliciosos contendo páginas HTML de phishing que aproveitam serviços de espelhamento, como o UNPKG, para serem disponibilizadas sob domínios legítimos e confiáveis.

 

Como funciona a técnica

Normalmente, um pacote malicioso tenta executar código durante sua instalação ou comprometer o ambiente do desenvolvedor. Nesse caso, o objetivo é diferente: os criminosos utilizam o npm como infraestrutura de hospedagem.

Os pacotes identificados continham páginas HTML que simulavam uma verificação de segurança do Cloudflare. Quando o arquivo é acessado diretamente por um espelho do npm, a página pode ser exibida no navegador como qualquer outro conteúdo hospedado na infraestrutura legítima.

Essa estratégia é particularmente eficiente porque o endereço acessado pode pertencer a um domínio conhecido, como o UNPKG. Assim, sistemas de segurança que dependem excessivamente da reputação do domínio podem ter maior dificuldade para diferenciar uma página legítima de um conteúdo malicioso.

 

O diferencial do ataque

A campanha não depende necessariamente da instalação do pacote para comprometer o computador. A própria OX Security destaca que os pacotes analisados foram utilizados principalmente para aproveitar os espelhos e CDNs do ecossistema npm como mecanismo de distribuição.

Depois de acessar a página falsa, a vítima pode ser direcionada para uma infraestrutura controlada pelos criminosos. Em determinadas variantes, o conteúdo utiliza JavaScript ofuscado e mecanismos externos para determinar o destino do redirecionamento.

Esse modelo representa uma forma de abuso de infraestrutura legítima: em vez de criar imediatamente um domínio suspeito, o atacante tenta utilizar a reputação de serviços reconhecidos para aumentar a credibilidade do phishing.

 

Por que isso preocupa as equipes de segurança

O incidente demonstra que a análise baseada somente em domínio ou endereço IP está se tornando insuficiente. Uma URL pertencente a uma infraestrutura legítima pode entregar conteúdo malicioso quando determinada combinação de pacote, caminho e arquivo é acessada.

Para equipes de SOC e administradores, isso significa que indicadores como domínio confiável ≠ conteúdo confiável precisam fazer parte das estratégias de detecção.

Outro aspecto relevante é a persistência. Pacotes podem ser removidos do registro original, mas cópias já distribuídas por serviços de espelhamento podem permanecer disponíveis por algum período. Dessa forma, a remoção da origem não necessariamente elimina imediatamente todas as possibilidades de acesso ao conteúdo.

 

Como reduzir o risco

Organizações que utilizam o ecossistema JavaScript devem combinar segurança de dependências com monitoramento de navegação. Entre as medidas recomendadas estão:

  • Monitorar acessos diretos a arquivos .html dentro de espelhos npm.
  • Não considerar automaticamente unpkg.com ou outros CDNs como confiáveis apenas pela reputação do domínio.
  • Utilizar filtros capazes de analisar URL completa e conteúdo, e não apenas o domínio.
  • Monitorar redirecionamentos inesperados originados de CDNs.
  • Manter ferramentas de segurança e navegadores atualizados.
  • Utilizar autenticação multifator resistente a phishing nas contas corporativas.
  • Avaliar cuidadosamente pacotes e dependências utilizados nos projetos.
  • Reportar pacotes suspeitos ao npm Security.

O próprio npm recomenda a utilização de autenticação multifator, preferencialmente com chaves de segurança, e mantém mecanismos para investigar e remover pacotes maliciosos denunciados.

 

Conclusão

O abuso dos espelhos do npm representa uma evolução importante nas técnicas de phishing. O criminoso não precisa necessariamente comprometer um servidor legítimo: pode inserir conteúdo malicioso em uma plataforma de distribuição e aproveitar sua infraestrutura, disponibilidade e reputação.

Para a cibersegurança corporativa, a principal lição é que confiança baseada apenas no domínio está perdendo eficácia. A análise precisa considerar o contexto da URL, o conteúdo acessado, o comportamento do navegador e os redirecionamentos subsequentes.

O caso também reforça uma tendência observada em ataques modernos: criminosos procuram utilizar serviços legítimos como parte de sua infraestrutura para dificultar a detecção. Por isso, uma defesa eficiente deve combinar reputação, análise comportamental, segurança de endpoints e monitoramento de rede.

Em segurança cibernética, nem sempre o perigo está em um domínio desconhecido — algumas vezes, ele está escondido dentro de uma infraestrutura que todos já aprenderam a confiar.

 

Referências bibliográficas

  • OX Security — “ClickFix Phishing Pages Discovered in 24 npm Packages”. Pesquisa que identificou os 24 pacotes e detalhou o abuso dos espelhos do npm para hospedagem de páginas de phishing.
    Acessar a pesquisa da OX Security
  • npm Documentation — “Threats and Mitigations”. Documentação oficial sobre ameaças ao ecossistema npm, incluindo typosquatting, dependency confusion, tomada de contas e publicação de pacotes maliciosos.
    Acessar a documentação oficial do npm