{"id":24543,"date":"2026-09-11T08:00:48","date_gmt":"2026-09-11T11:00:48","guid":{"rendered":"https:\/\/www.ethicalhacker.com.br\/site\/?p=24543"},"modified":"2026-09-05T11:01:49","modified_gmt":"2026-09-05T14:01:49","slug":"espelhos-do-npm-sao-transformados-em-infraestrutura-de-phishing","status":"publish","type":"post","link":"https:\/\/www.ethicalhacker.com.br\/site\/2026\/09\/exploits\/espelhos-do-npm-sao-transformados-em-infraestrutura-de-phishing\/","title":{"rendered":"Espelhos do npm s\u00e3o transformados em infraestrutura de phishing"},"content":{"rendered":"<p style=\"text-align: justify;\"><strong>Hackers transformam espelhos do npm em infraestrutura para phishing<\/strong><\/p>\n<p style=\"text-align: justify;\">O ecossistema <strong>npm<\/strong>, amplamente utilizado para distribui\u00e7\u00e3o de pacotes JavaScript, est\u00e1 sendo explorado de uma maneira diferente do tradicional ataque \u00e0 cadeia de suprimentos. Pesquisadores da OX Security identificaram <strong>24 pacotes maliciosos<\/strong> contendo p\u00e1ginas HTML de phishing que aproveitam servi\u00e7os de espelhamento, como o <strong>UNPKG<\/strong>, para serem disponibilizadas sob dom\u00ednios leg\u00edtimos e confi\u00e1veis.<\/p>\n<p>&nbsp;<\/p>\n<p style=\"text-align: justify;\"><strong>Como funciona a t\u00e9cnica<\/strong><\/p>\n<p style=\"text-align: justify;\">Normalmente, um pacote malicioso tenta executar c\u00f3digo durante sua instala\u00e7\u00e3o ou comprometer o ambiente do desenvolvedor. Nesse caso, o objetivo \u00e9 diferente: os criminosos utilizam o npm como <strong>infraestrutura de hospedagem<\/strong>.<\/p>\n<p style=\"text-align: justify;\">Os pacotes identificados continham p\u00e1ginas HTML que simulavam uma verifica\u00e7\u00e3o de seguran\u00e7a do Cloudflare. Quando o arquivo \u00e9 acessado diretamente por um espelho do npm, a p\u00e1gina pode ser exibida no navegador como qualquer outro conte\u00fado hospedado na infraestrutura leg\u00edtima.<\/p>\n<p style=\"text-align: justify;\">Essa estrat\u00e9gia \u00e9 particularmente eficiente porque o endere\u00e7o acessado pode pertencer a um dom\u00ednio conhecido, como o UNPKG. Assim, sistemas de seguran\u00e7a que dependem excessivamente da reputa\u00e7\u00e3o do dom\u00ednio podem ter maior dificuldade para diferenciar uma p\u00e1gina leg\u00edtima de um conte\u00fado malicioso.<\/p>\n<p>&nbsp;<\/p>\n<p style=\"text-align: justify;\"><strong>O diferencial do ataque<\/strong><\/p>\n<p style=\"text-align: justify;\">A campanha n\u00e3o depende necessariamente da instala\u00e7\u00e3o do pacote para comprometer o computador. A pr\u00f3pria OX Security destaca que os pacotes analisados foram utilizados principalmente para aproveitar os <strong>espelhos e CDNs do ecossistema npm como mecanismo de distribui\u00e7\u00e3o<\/strong>.<\/p>\n<p style=\"text-align: justify;\">Depois de acessar a p\u00e1gina falsa, a v\u00edtima pode ser direcionada para uma infraestrutura controlada pelos criminosos. Em determinadas variantes, o conte\u00fado utiliza JavaScript ofuscado e mecanismos externos para determinar o destino do redirecionamento.<\/p>\n<p style=\"text-align: justify;\">Esse modelo representa uma forma de <strong>abuso de infraestrutura leg\u00edtima<\/strong>: em vez de criar imediatamente um dom\u00ednio suspeito, o atacante tenta utilizar a reputa\u00e7\u00e3o de servi\u00e7os reconhecidos para aumentar a credibilidade do phishing.<\/p>\n<p>&nbsp;<\/p>\n<p style=\"text-align: justify;\"><strong>Por que isso preocupa as equipes de seguran\u00e7a<\/strong><\/p>\n<p style=\"text-align: justify;\">O incidente demonstra que a an\u00e1lise baseada somente em dom\u00ednio ou endere\u00e7o IP est\u00e1 se tornando insuficiente. Uma URL pertencente a uma infraestrutura leg\u00edtima pode entregar conte\u00fado malicioso quando determinada combina\u00e7\u00e3o de pacote, caminho e arquivo \u00e9 acessada.<\/p>\n<p style=\"text-align: justify;\">Para equipes de SOC e administradores, isso significa que indicadores como <strong>dom\u00ednio confi\u00e1vel \u2260 conte\u00fado confi\u00e1vel<\/strong> precisam fazer parte das estrat\u00e9gias de detec\u00e7\u00e3o.<\/p>\n<p style=\"text-align: justify;\">Outro aspecto relevante \u00e9 a persist\u00eancia. Pacotes podem ser removidos do registro original, mas c\u00f3pias j\u00e1 distribu\u00eddas por servi\u00e7os de espelhamento podem permanecer dispon\u00edveis por algum per\u00edodo. Dessa forma, a remo\u00e7\u00e3o da origem n\u00e3o necessariamente elimina imediatamente todas as possibilidades de acesso ao conte\u00fado.<\/p>\n<p>&nbsp;<\/p>\n<p style=\"text-align: justify;\"><strong>Como reduzir o risco<\/strong><\/p>\n<p style=\"text-align: justify;\">Organiza\u00e7\u00f5es que utilizam o ecossistema JavaScript devem combinar seguran\u00e7a de depend\u00eancias com monitoramento de navega\u00e7\u00e3o. Entre as medidas recomendadas est\u00e3o:<\/p>\n<ul style=\"text-align: justify;\">\n<li>Monitorar acessos diretos a arquivos <code>.html<\/code> dentro de espelhos npm.<\/li>\n<li>N\u00e3o considerar automaticamente <code>unpkg.com<\/code> ou outros CDNs como confi\u00e1veis apenas pela reputa\u00e7\u00e3o do dom\u00ednio.<\/li>\n<li>Utilizar filtros capazes de analisar <strong>URL completa e conte\u00fado<\/strong>, e n\u00e3o apenas o dom\u00ednio.<\/li>\n<li>Monitorar redirecionamentos inesperados originados de CDNs.<\/li>\n<li>Manter ferramentas de seguran\u00e7a e navegadores atualizados.<\/li>\n<li>Utilizar autentica\u00e7\u00e3o multifator resistente a phishing nas contas corporativas.<\/li>\n<li>Avaliar cuidadosamente pacotes e depend\u00eancias utilizados nos projetos.<\/li>\n<li>Reportar pacotes suspeitos ao npm Security.<\/li>\n<\/ul>\n<p style=\"text-align: justify;\">O pr\u00f3prio npm recomenda a utiliza\u00e7\u00e3o de autentica\u00e7\u00e3o multifator, preferencialmente com chaves de seguran\u00e7a, e mant\u00e9m mecanismos para investigar e remover pacotes maliciosos denunciados.<\/p>\n<p>&nbsp;<\/p>\n<p style=\"text-align: justify;\"><strong>Conclus\u00e3o<\/strong><\/p>\n<p style=\"text-align: justify;\">O abuso dos espelhos do npm representa uma evolu\u00e7\u00e3o importante nas t\u00e9cnicas de phishing. O criminoso n\u00e3o precisa necessariamente comprometer um servidor leg\u00edtimo: pode inserir conte\u00fado malicioso em uma plataforma de distribui\u00e7\u00e3o e aproveitar sua <strong>infraestrutura, disponibilidade e reputa\u00e7\u00e3o<\/strong>.<\/p>\n<p style=\"text-align: justify;\">Para a ciberseguran\u00e7a corporativa, a principal li\u00e7\u00e3o \u00e9 que confian\u00e7a baseada apenas no dom\u00ednio est\u00e1 perdendo efic\u00e1cia. A an\u00e1lise precisa considerar o <strong>contexto da URL, o conte\u00fado acessado, o comportamento do navegador e os redirecionamentos subsequentes<\/strong>.<\/p>\n<p style=\"text-align: justify;\">O caso tamb\u00e9m refor\u00e7a uma tend\u00eancia observada em ataques modernos: criminosos procuram utilizar servi\u00e7os leg\u00edtimos como parte de sua infraestrutura para dificultar a detec\u00e7\u00e3o. Por isso, uma defesa eficiente deve combinar reputa\u00e7\u00e3o, an\u00e1lise comportamental, seguran\u00e7a de endpoints e monitoramento de rede.<\/p>\n<p style=\"text-align: justify;\"><strong>Em seguran\u00e7a cibern\u00e9tica, nem sempre o perigo est\u00e1 em um dom\u00ednio desconhecido \u2014 algumas vezes, ele est\u00e1 escondido dentro de uma infraestrutura que todos j\u00e1 aprenderam a confiar.<\/strong><\/p>\n<p>&nbsp;<\/p>\n<p style=\"text-align: justify;\"><strong>Refer\u00eancias bibliogr\u00e1ficas<\/strong><\/p>\n<ul style=\"text-align: justify;\">\n<li><strong>OX Security \u2014 \u201cClickFix Phishing Pages Discovered in 24 npm Packages\u201d<\/strong>. Pesquisa que identificou os 24 pacotes e detalhou o abuso dos espelhos do npm para hospedagem de p\u00e1ginas de phishing.<br \/>\n<a href=\"https:\/\/www.ox.security\/blog\/research-clickfix-phishing-npm-packages\/?utm_source=chatgpt.com\" target=\"_blank\" rel=\"noopener\">Acessar a pesquisa da OX Security<\/a><\/li>\n<li><strong>npm Documentation \u2014 \u201cThreats and Mitigations\u201d<\/strong>. Documenta\u00e7\u00e3o oficial sobre amea\u00e7as ao ecossistema npm, incluindo typosquatting, dependency confusion, tomada de contas e publica\u00e7\u00e3o de pacotes maliciosos.<br \/>\n<a href=\"https:\/\/docs.npmjs.com\/threats-and-mitigations\/?utm_source=chatgpt.com\" target=\"_blank\" rel=\"noopener\">Acessar a documenta\u00e7\u00e3o oficial do npm<\/a><\/li>\n<\/ul>\n<p style=\"text-align: justify;\">\n","protected":false},"excerpt":{"rendered":"<p>Hackers transformam espelhos do npm em infraestrutura para phishing O ecossistema npm, amplamente utilizado para distribui\u00e7\u00e3o de pacotes JavaScript, est\u00e1 sendo explorado de uma maneira diferente do tradicional ataque \u00e0 cadeia de suprimentos. Pesquisadores da OX Security identificaram 24 pacotes maliciosos contendo p\u00e1ginas HTML de phishing que aproveitam servi\u00e7os de espelhamento, como o UNPKG, para [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":24544,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[89,100,21,105],"tags":[],"class_list":["post-24543","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-basico","category-diversos","category-exploits","category-noticias"],"_links":{"self":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/24543","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/comments?post=24543"}],"version-history":[{"count":1,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/24543\/revisions"}],"predecessor-version":[{"id":24545,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/24543\/revisions\/24545"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/media\/24544"}],"wp:attachment":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/media?parent=24543"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/categories?post=24543"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/tags?post=24543"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}