fraudedigital.com
Radar / Bugs / FD-2026-207
risco médioBUG2026-08-25 · 2 min de leitura
0

Golpistas escondem páginas de phishing dentro de mirrors do npm para escapar de filtros

Resumo executivo

Pesquisadores da OX Security encontraram 24 pacotes no npm e em mirrors como UNPKG e npmmirror hospedando páginas HTML que imitam a verificação Cloudflare Turnstile, redirecionando visitantes para sites maliciosos independentemente do resultado do captcha. A técnica abusa da reputação de domínios legítimos de infraestrutura de desenvolvimento para contornar filtros de segurança que normalmente bloqueariam domínios de phishing recém-criados.

Cada pacote malicioso identificado é minimalista — apenas um arquivo index.html e um package.json — e, por causa de como mirrors como o UNPKG funcionam, o conteúdo fica acessível diretamente pelo navegador em uma URL sob domínio legítimo (unpkg.com), sem que a vítima precise instalar nada via npm. É essa característica que torna a técnica atraente: o link de phishing herda a reputação do domínio do registry, dificultando a detecção por soluções que classificam risco com base em reputação de domínio.

A página falsa reproduz uma verificação de segurança da Cloudflare e chega a embutir o widget real do Turnstile para parecer legítima; mas, independentemente do resultado do captcha, um JavaScript ofuscado dispara o redirecionamento da vítima. Nas primeiras campanhas, o destino era fixo — domínios como microcloud.homes ou imitações de login da Microsoft e do Outlook — mas versões mais recentes buscam o destino dinamicamente em um serviço externo, permitindo aos operadores trocar o site final do golpe sem precisar republicar ou alterar o pacote, o que dificulta ainda mais o takedown.

Para quem navega, o sinal de alerta é o contexto: uma "verificação de segurança" da Cloudflare que aparece a partir de um link para unpkg.com ou outro mirror de pacotes, fora de qualquer contexto de desenvolvimento, não é um fluxo normal e deve ser tratada como suspeita, especialmente se o resultado leva a uma tela de login bancário ou de e-mail corporativo. Organizações devem considerar inspecionar ou restringir o acesso a domínios de mirrors do npm fora de pipelines de build automatizados, já que o uso legítimo desses domínios por usuários finais é raro.

O caso é mais um exemplo da tendência de phishing hospedado em infraestrutura confiável — CDNs, registries de pacotes, serviços em nuvem — para contornar reputação de domínio, o que empurra a defesa antifraude para análise de conteúdo e comportamento da página, e não apenas para bloqueio por domínio ou idade de registro.

Fonte ↗
0 comentários

Entre para comentar.

Nenhum comentário ainda — seja o primeiro.