Golpistas escondem páginas de phishing dentro de mirrors do npm para escapar de filtros
Pesquisadores da OX Security encontraram 24 pacotes no npm e em mirrors como UNPKG e npmmirror hospedando páginas HTML que imitam a verificação Cloudflare Turnstile, redirecionando visitantes para sites maliciosos independentemente do resultado do captcha. A técnica abusa da reputação de domínios legítimos de infraestrutura de desenvolvimento para contornar filtros de segurança que normalmente bloqueariam domínios de phishing recém-criados.
Cada pacote malicioso identificado é minimalista — apenas um arquivo index.html e um package.json — e, por causa de como mirrors como o UNPKG funcionam, o conteúdo fica acessível diretamente pelo navegador em uma URL sob domínio legítimo (unpkg.com), sem que a vítima precise instalar nada via npm. É essa característica que torna a técnica atraente: o link de phishing herda a reputação do domínio do registry, dificultando a detecção por soluções que classificam risco com base em reputação de domínio.
A página falsa reproduz uma verificação de segurança da Cloudflare e chega a embutir o widget real do Turnstile para parecer legítima; mas, independentemente do resultado do captcha, um JavaScript ofuscado dispara o redirecionamento da vítima. Nas primeiras campanhas, o destino era fixo — domínios como microcloud.homes ou imitações de login da Microsoft e do Outlook — mas versões mais recentes buscam o destino dinamicamente em um serviço externo, permitindo aos operadores trocar o site final do golpe sem precisar republicar ou alterar o pacote, o que dificulta ainda mais o takedown.
Para quem navega, o sinal de alerta é o contexto: uma "verificação de segurança" da Cloudflare que aparece a partir de um link para unpkg.com ou outro mirror de pacotes, fora de qualquer contexto de desenvolvimento, não é um fluxo normal e deve ser tratada como suspeita, especialmente se o resultado leva a uma tela de login bancário ou de e-mail corporativo. Organizações devem considerar inspecionar ou restringir o acesso a domínios de mirrors do npm fora de pipelines de build automatizados, já que o uso legítimo desses domínios por usuários finais é raro.
O caso é mais um exemplo da tendência de phishing hospedado em infraestrutura confiável — CDNs, registries de pacotes, serviços em nuvem — para contornar reputação de domínio, o que empurra a defesa antifraude para análise de conteúdo e comportamento da página, e não apenas para bloqueio por domínio ou idade de registro.