OX Security identificó 24 paquetes de npm que contenían el mismo archivo HTML con una falsa página de CAPTCHA de Cloudflare. Las páginas redirigían a los visitantes mediante servicios controlados por los atacantes, incluido un dominio que imitaba un inicio de sesión de Microsoft y el almacén público de pares clave v...
Publicado porEditado con GPT-5.6 LunaImágenes generadas con GPT Image 1.5
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What did OX Security uncover about the campaign using 24 malicious npm packages and trusted mirrors such as unpkg as phishing infrastructure. Article summary: OX Security found that 24 npm packages carried the same malicious HTML file: a fake Cloudflare CAPTCHA. The packages were not designed to infect developers on installation; instead, attackers used npm and automatically s. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
OX Security descubrió una campaña en la que 24 paquetes de npm contenían exactamente el mismo archivo HTML malicioso: una página falsa de CAPTCHA de Cloudflare. 2
17
A diferencia de un ataque tradicional a la cadena de suministro, en el que un paquete comprometido ejecuta código al instalarse, estos paquetes funcionaban principalmente como infraestructura de alojamiento. npm y espejos sincronizados automáticamente, como unpkg, ofrecían a los atacantes un lugar con apariencia legítima y disponibilidad constante para publicar las páginas de phishing. 2
17
Por eso, descargar uno de los paquetes no implicaba necesariamente una infección. El objetivo era atraer a las víctimas mediante enlaces distribuidos por otros canales y hacer que abrieran el archivo alojado en npm o en uno de sus espejos. 17
Cuando un visitante accedía al archivo, veía una pantalla con el aspecto de una verificación de Cloudflare bajo un dominio de servicio conocido. El CAPTCHA era un señuelo: su función consistía en iniciar una cadena de redirecciones hacia infraestructura controlada por los atacantes. 2
17
OX Security indicó que las versiones iniciales contactaban con un dominio que imitaba a Microsoft. Informes posteriores identificaron destinos e infraestructuras cambiantes, entre ellos microcloud[.]homes y login[.]microsofte[.]live. 2
18
La campaña también recurrió a KeyVal, un almacén público de pares clave-valor, como resolvedor o «buzón» para guardar la información del destino. Así, los operadores podían cambiar el sitio al que se enviaba a la víctima sin tener que volver a publicar el mismo archivo HTML en los 24 paquetes. 21
Este diseño complica las labores de retirada. Eliminar un paquete del registro de npm no invalida automáticamente todas las URL que ya apuntan a copias sincronizadas en espejos. Según los informes sobre la campaña, algunos archivos de paquetes y páginas alojadas en espejos siguieron disponibles después de que se retiraran entradas del registro. 17
18
La falsa CAPTCHA no realizaba una comprobación de seguridad real. En su lugar, guiaba a la víctima para copiar, pegar y ejecutar un comando en su propio equipo. Ese es el patrón característico de ClickFix: el atacante no necesita aprovechar una vulnerabilidad de software si consigue que la persona ejecute el comando con sus propios permisos. 20
25
Las páginas de verificación falsas resultan eficaces porque imitan marcas y elementos familiares del navegador y de los sistemas de seguridad. En campañas similares, un botón de verificación o unas instrucciones aparentemente inofensivas colocan en secreto un comando en el portapapeles y después indican a la víctima que use atajos de teclado o una ventana del sistema para ejecutarlo. 26
28
La regla práctica es sencilla: una CAPTCHA nunca debería pedir al usuario que abra el símbolo del sistema, PowerShell, Terminal o el cuadro «Ejecutar» para pegar y ejecutar texto.
Según OX Security, cada paquete registraba normalmente entre 50 y 300 descargas semanales antes de ser retirado. 2 Estas cifras reflejan la actividad del registro de npm, no el número total de personas que pudieron encontrarse con las páginas de phishing a través de enlaces directos, mensajes o URL de espejos.
En consecuencia, las métricas habituales de descargas ofrecen una visión incompleta del alcance buscado. Los paquetes actuaban como una red de páginas de aterrizaje alojadas, mientras que los atacantes podían distribuir sus URL mediante mensajes de phishing, sitios web comprometidos u otros canales. 2
17
La campaña de npm debe entenderse como una variante de infraestructura dentro de una tendencia más amplia. En operaciones ClickFix documentadas, los atacantes combinan un señuelo familiar —una CAPTCHA, un error del navegador, una actualización falsa o una supuesta utilidad— con instrucciones para que la propia víctima ejecute un comando. Proofpoint describió la técnica como un método cada vez más extendido para distribuir malware, y Microsoft ha documentado evoluciones que combinan interrupciones deliberadas con ingeniería social para aumentar la probabilidad de ejecución. 22
25
27
Las referencias a PavinLoader, EtherHiding, Amatera Stealer, páginas falsas de OpenAI Codex dirigidas a desarrolladores de Mac, ACR Stealer y la supuesta campaña anterior Beamglea pueden ilustrar esa convergencia hacia la ejecución asistida por el usuario. Sin embargo, las pruebas disponibles no demuestran que la operación de los 24 paquetes estuviera a cargo del mismo actor que esas campañas. Tampoco permiten confirmar aquí la relación operativa exacta con una campaña Beamglea que hubiera abusado de 175 paquetes de npm.
Este caso amplía la idea de lo que puede ser una amenaza para la cadena de suministro de npm. Un paquete no tiene que ejecutar código malicioso durante la instalación para resultar útil a un atacante: un simple archivo HTML estático, servido a través de un registro confiable y sus espejos, puede convertirse en la puerta de entrada de una operación de phishing.
Desarrolladores y equipos de seguridad deberían revisar las URL inesperadas de npm y de redes de distribución de contenido, tratar las instrucciones de verificación sospechosas como ingeniería social, vigilar la ejecución anómala de comandos en navegadores y dispositivos, y evitar ejecutar texto copiado desde páginas web.
La señal de alarma no es la CAPTCHA en sí. Es cualquier petición de saltarse el comportamiento normal de seguridad pegando y ejecutando un comando.
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
OX Security identificó 24 paquetes de npm que contenían el mismo archivo HTML con una falsa página de CAPTCHA de Cloudflare.
OX Security identificó 24 paquetes de npm que contenían el mismo archivo HTML con una falsa página de CAPTCHA de Cloudflare. Las páginas redirigían a los visitantes mediante servicios controlados por los atacantes, incluido un dominio que imitaba un inicio de sesión de Microsoft y el almacén público de pares clave valor KeyVal, antes de pre...
Los paquetes recibían normalmente entre 50 y 300 descargas semanales antes de ser retirados, pero las copias conservadas por espejos podían mantener activas las URL de phishing.
OX Security identificó 24 paquetes de npm que contenían el mismo archivo HTML con una falsa página de CAPTCHA de Cloudflare. Las páginas redirigían a los visitantes mediante servicios controlados por los atacantes, incluido un dominio que imitaba un inicio de sesión de Microsoft y el almacén público de pares clave v...
Publicado porEditado con GPT-5.6 LunaImágenes generadas con GPT Image 1.5
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What did OX Security uncover about the campaign using 24 malicious npm packages and trusted mirrors such as unpkg as phishing infrastructure. Article summary: OX Security found that 24 npm packages carried the same malicious HTML file: a fake Cloudflare CAPTCHA. The packages were not designed to infect developers on installation; instead, attackers used npm and automatically s. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
OX Security descubrió una campaña en la que 24 paquetes de npm contenían exactamente el mismo archivo HTML malicioso: una página falsa de CAPTCHA de Cloudflare. 2
17
A diferencia de un ataque tradicional a la cadena de suministro, en el que un paquete comprometido ejecuta código al instalarse, estos paquetes funcionaban principalmente como infraestructura de alojamiento. npm y espejos sincronizados automáticamente, como unpkg, ofrecían a los atacantes un lugar con apariencia legítima y disponibilidad constante para publicar las páginas de phishing. 2
17
Por eso, descargar uno de los paquetes no implicaba necesariamente una infección. El objetivo era atraer a las víctimas mediante enlaces distribuidos por otros canales y hacer que abrieran el archivo alojado en npm o en uno de sus espejos. 17
Cuando un visitante accedía al archivo, veía una pantalla con el aspecto de una verificación de Cloudflare bajo un dominio de servicio conocido. El CAPTCHA era un señuelo: su función consistía en iniciar una cadena de redirecciones hacia infraestructura controlada por los atacantes. 2
17
OX Security indicó que las versiones iniciales contactaban con un dominio que imitaba a Microsoft. Informes posteriores identificaron destinos e infraestructuras cambiantes, entre ellos microcloud[.]homes y login[.]microsofte[.]live. 2
18
La campaña también recurrió a KeyVal, un almacén público de pares clave-valor, como resolvedor o «buzón» para guardar la información del destino. Así, los operadores podían cambiar el sitio al que se enviaba a la víctima sin tener que volver a publicar el mismo archivo HTML en los 24 paquetes. 21
Este diseño complica las labores de retirada. Eliminar un paquete del registro de npm no invalida automáticamente todas las URL que ya apuntan a copias sincronizadas en espejos. Según los informes sobre la campaña, algunos archivos de paquetes y páginas alojadas en espejos siguieron disponibles después de que se retiraran entradas del registro. 17
18
La falsa CAPTCHA no realizaba una comprobación de seguridad real. En su lugar, guiaba a la víctima para copiar, pegar y ejecutar un comando en su propio equipo. Ese es el patrón característico de ClickFix: el atacante no necesita aprovechar una vulnerabilidad de software si consigue que la persona ejecute el comando con sus propios permisos. 20
25
Las páginas de verificación falsas resultan eficaces porque imitan marcas y elementos familiares del navegador y de los sistemas de seguridad. En campañas similares, un botón de verificación o unas instrucciones aparentemente inofensivas colocan en secreto un comando en el portapapeles y después indican a la víctima que use atajos de teclado o una ventana del sistema para ejecutarlo. 26
28
La regla práctica es sencilla: una CAPTCHA nunca debería pedir al usuario que abra el símbolo del sistema, PowerShell, Terminal o el cuadro «Ejecutar» para pegar y ejecutar texto.
Según OX Security, cada paquete registraba normalmente entre 50 y 300 descargas semanales antes de ser retirado. 2 Estas cifras reflejan la actividad del registro de npm, no el número total de personas que pudieron encontrarse con las páginas de phishing a través de enlaces directos, mensajes o URL de espejos.
En consecuencia, las métricas habituales de descargas ofrecen una visión incompleta del alcance buscado. Los paquetes actuaban como una red de páginas de aterrizaje alojadas, mientras que los atacantes podían distribuir sus URL mediante mensajes de phishing, sitios web comprometidos u otros canales. 2
17
La campaña de npm debe entenderse como una variante de infraestructura dentro de una tendencia más amplia. En operaciones ClickFix documentadas, los atacantes combinan un señuelo familiar —una CAPTCHA, un error del navegador, una actualización falsa o una supuesta utilidad— con instrucciones para que la propia víctima ejecute un comando. Proofpoint describió la técnica como un método cada vez más extendido para distribuir malware, y Microsoft ha documentado evoluciones que combinan interrupciones deliberadas con ingeniería social para aumentar la probabilidad de ejecución. 22
25
27
Las referencias a PavinLoader, EtherHiding, Amatera Stealer, páginas falsas de OpenAI Codex dirigidas a desarrolladores de Mac, ACR Stealer y la supuesta campaña anterior Beamglea pueden ilustrar esa convergencia hacia la ejecución asistida por el usuario. Sin embargo, las pruebas disponibles no demuestran que la operación de los 24 paquetes estuviera a cargo del mismo actor que esas campañas. Tampoco permiten confirmar aquí la relación operativa exacta con una campaña Beamglea que hubiera abusado de 175 paquetes de npm.
Este caso amplía la idea de lo que puede ser una amenaza para la cadena de suministro de npm. Un paquete no tiene que ejecutar código malicioso durante la instalación para resultar útil a un atacante: un simple archivo HTML estático, servido a través de un registro confiable y sus espejos, puede convertirse en la puerta de entrada de una operación de phishing.
Desarrolladores y equipos de seguridad deberían revisar las URL inesperadas de npm y de redes de distribución de contenido, tratar las instrucciones de verificación sospechosas como ingeniería social, vigilar la ejecución anómala de comandos en navegadores y dispositivos, y evitar ejecutar texto copiado desde páginas web.
La señal de alarma no es la CAPTCHA en sí. Es cualquier petición de saltarse el comportamiento normal de seguridad pegando y ejecutando un comando.
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
OX Security identificó 24 paquetes de npm que contenían el mismo archivo HTML con una falsa página de CAPTCHA de Cloudflare.
OX Security identificó 24 paquetes de npm que contenían el mismo archivo HTML con una falsa página de CAPTCHA de Cloudflare. Las páginas redirigían a los visitantes mediante servicios controlados por los atacantes, incluido un dominio que imitaba un inicio de sesión de Microsoft y el almacén público de pares clave valor KeyVal, antes de pre...
Los paquetes recibían normalmente entre 50 y 300 descargas semanales antes de ser retirados, pero las copias conservadas por espejos podían mantener activas las URL de phishing.