Campaña de phishing mediante paquetes npm
Investigadores de ciberseguridad han revelado una nueva campaña que utiliza un grupo de 24 paquetes npm como infraestructura de phishing gratuita para redirigir a páginas falsas de CAPTCHA estilo ClickFix. Según los investigadores de OX Security, Moshe Siman Tov Bustan y Vitalii Chepurko, el malware es simplemente una página HTML dentro del paquete npm. El objetivo no es infectar a desarrolladores que lo instalen, sino usar el registro npm y sus espejos como almacenamiento seguro y validado para el malware.
La lista de paquetes npm, algunos todavía disponibles para descarga, incluye: bgzxcuite2, prezdentkxheiw, egair0810, mnteckets, airdzticket, egypt0811, passport811, vxhjkseuiaqkb, ndmushdkeqe, ndmxchdjxn2, ndmfguyhoxc3, mjsdqwocvn, m2fcsfyjkuxb, m3fdfocdoewn, @worrisome/reutil, testdgdbcsd, tesgfvbncsdbcv, mndsxcusiwlk1, mn2adskhweox, mn3sadkoiewu, mn4xcouzvhus, mbxcnsuwgs1, skxcmwuncbg2 y mobiwaefhxc3.
La campaña se dirige específicamente a espejos como unpkg. Una vez reflejados en estos servicios, el archivo HTML (por ejemplo, unpkg[.]com/ndmxchdjxn2@1.0.0/index.html) se convierte en una página falsa de CAPTCHA de Cloudflare, completamente renderizada y alojada en un dominio confiable, que redirige a infraestructura de phishing controlada por el atacante, facilitando ataques ClickFix o robo de credenciales.
Cualquier persona que abra un enlace alojado en el espejo npm será engañada para realizar acciones no intencionadas que pueden llevar a la implementación de malware. Esto implica mostrar una página de verificación falsa de Cloudflare que envía al objetivo a un sitio web externo controlado por el atacante.
La página HTML incorpora la lógica para mostrar el aviso de verificación CAPTCHA falso, así como JavaScript necesario para enviar una solicitud a un servidor remoto. Las iteraciones iniciales del malware enviaban la solicitud a un dominio typosquat que suplanta la página de inicio de sesión de Microsoft (login[.]microsofte[.]live).
Después de que el dominio fuera agregado a la lista de bloqueo de navegación segura de Google Chrome, el actor de amenazas detrás de la campaña cambió a KeyVal (api.keyval[.]org), un almacén de clave-valor público y gratuito que permite a los desarrolladores establecer o recuperar valores mediante una API REST. De esta manera, convierte el servicio legítimo en un resolvedor de caída muerta (DDR) y lo utiliza para extraer y decodificar la URL a la que se redirige a la víctima.
Actualmente, la lógica remota transfiere al usuario al sitio web legítimo de ChatGPT, pero podría ser armada para entregar ClickFix o cualquier otro dominio de phishing cuando el atacante lo configure.
Esta no es la primera vez que este enfoque es abusado por actores maliciosos. En octubre de 2025, Socket detalló un conjunto de 175 paquetes npm que utilizaban la red de entrega de contenido de unpkg.com para alojar scripts de redirección que llevaban a las víctimas a páginas de recolección de credenciales como parte de una campaña denominada Beamglea.
OX Security advirtió que los actores de amenazas siguen encontrando y usando técnicas nuevas y novedosas no solo para entregar malware, sino para usar infraestructura legítima para almacenar sus cargas útiles y datos. Al pensar en malware como familias de código que roban datos directamente de la máquina, se pueden pasar por alto otras ideas como el abuso de infraestructura, el uso de npm y sus espejos como almacenamiento gratuito, y la persistencia, ya que los paquetes npm pueden vivir para siempre en los espejos incluso después de ser eliminados de las tiendas oficiales.


















Deja una respuesta