OX Security ha identificato 24 pacchetti npm contenenti lo stesso file HTML dannoso, una falsa pagina CAPTCHA di Cloudflare. Le pagine reindirizzavano gli utenti attraverso servizi controllati dagli attaccanti, tra cui un dominio Microsoft contraffatto e il registro pubblico KeyVal, fino a un’esca ClickFix che chied...
Pubblicato daModificato con GPT-5.6 LunaImmagini generate con GPT Image 1.5
Research answer

Create a landscape editorial hero image for this Studio Global article: What did OX Security uncover about the campaign using 24 malicious npm packages and trusted mirrors such as unpkg as phishing infrastructure. Article summary: OX Security found that 24 npm packages carried the same malicious HTML file: a fake Cloudflare CAPTCHA. The packages were not designed to infect developers on installation; instead, attackers used npm and automatically s. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
OX Security ha scoperto una campagna in cui 24 pacchetti npm contenevano lo stesso file HTML dannoso: una falsa pagina CAPTCHA di Cloudflare. I pacchetti non sembravano progettati soprattutto per infettare gli sviluppatori che li installavano. L’obiettivo era invece sfruttare npm e mirror sincronizzati automaticamente, come unpkg, per ospitare contenuti di phishing su infrastrutture dall’aspetto affidabile e distribuire link verso quelle pagine. 2
17
Il caso sfrutta in modo insolito la reputazione e la disponibilità dell’ecosistema npm. Il payload era una singola pagina HTML, non il tipico codice malevolo eseguito durante l’installazione di un pacchetto. Chi apriva il file tramite npm o un mirror poteva visualizzare una schermata di verifica simile a quella di Cloudflare, servita da un dominio familiare. 2
17
La distinzione è importante: scaricare il pacchetto non equivaleva necessariamente a essere infettati. Gli aggressori puntavano a far cliccare le vittime su link distribuiti altrove, usando il registro npm e i suoi mirror come canale di pubblicazione e consegna. 17
La falsa CAPTCHA era il primo passaggio della catena. Secondo OX Security, le versioni iniziali contattavano un dominio Microsoft contraffatto, mentre le fasi successive utilizzavano destinazioni e infrastrutture variabili, tra cui microcloud[.]homes e login[.]microsofte[.]live. 2
18
La campagna ricorreva inoltre a KeyVal, un servizio pubblico di tipo key-value, come resolver o “dead drop” per le informazioni sulla destinazione. In questo modo gli operatori potevano cambiare il punto di arrivo senza dover ripubblicare lo stesso file HTML in tutti i pacchetti. 21
Questa architettura rende più difficile interrompere l’operazione. Rimuovere un pacchetto da npm non invalida automaticamente ogni URL che potrebbe puntare a una copia già sincronizzata su un mirror. Le analisi della campagna hanno rilevato che alcuni file dei pacchetti e alcune pagine ospitate sui mirror restavano disponibili anche dopo la rimozione dal registro. 17
18
La CAPTCHA era un’esca, non un vero controllo di sicurezza. La pagina invitava la vittima a copiare, incollare ed eseguire un comando sul proprio dispositivo. È il meccanismo tipico di ClickFix: invece di sfruttare una vulnerabilità software, l’attaccante convince l’utente a eseguire il contenuto con i propri permessi. 20
25
Le pagine di verifica contraffatte risultano efficaci perché imitano elementi familiari del browser e dei servizi di sicurezza. In campagne simili, il pulsante di verifica o le istruzioni possono inserire di nascosto un comando negli appunti e guidare l’utente attraverso scorciatoie da tastiera o finestre del sistema operativo. 26
28
La regola pratica è semplice: una CAPTCHA non dovrebbe mai chiedere di aprire una shell, PowerShell, Terminale o la finestra “Esegui” per incollare ed eseguire del testo.
Prima della rimozione, ogni pacchetto riceveva in genere tra 50 e 300 download a settimana, secondo OX Security. 2 Questi numeri descrivono l’attività sul registro, non il totale delle persone che potrebbero aver incontrato le pagine di phishing tramite link diretti o URL dei mirror.
Le statistiche sui download, quindi, sottostimano probabilmente la portata prevista dagli aggressori. I pacchetti funzionavano come una rete di pagine di destinazione ospitate online, mentre i relativi URL potevano essere diffusi tramite messaggi di phishing, siti compromessi o altri canali. 2
17
L’operazione npm è soprattutto una variante infrastrutturale di un modello ClickFix più ampio. Nelle campagne segnalate, gli aggressori abbinano un’esca familiare — una CAPTCHA, un errore del browser, un falso aggiornamento o un’utilità software — a istruzioni che spingono la vittima a eseguire autonomamente un comando. Proofpoint ha descritto la tecnica come un metodo in crescita per distribuire malware, mentre Microsoft ha documentato evoluzioni che combinano interruzioni del normale funzionamento e social engineering per aumentare la probabilità di esecuzione. 22
25
27
I riferimenti a PavinLoader, EtherHiding, Amatera Stealer, alle false pagine OpenAI Codex rivolte agli sviluppatori Mac e ad ACR Stealer illustrano questa convergenza verso l’esecuzione assistita dall’utente. Tuttavia, le prove fornite non dimostrano che la campagna dei 24 pacchetti sia stata gestita dagli stessi operatori di quelle operazioni.
Allo stesso modo, il materiale disponibile non conferma in modo sufficiente l’asserita precedente campagna Beamglea basata sull’abuso di 175 pacchetti npm. Non è quindi possibile stabilire un rapporto operativo tra quell’episodio e il gruppo di 24 pacchetti analizzato da OX Security.
Il caso amplia la definizione di minaccia alla supply chain di npm. Un pacchetto non deve necessariamente eseguire codice dannoso durante l’installazione per diventare utile a un attaccante. Anche un file HTML statico, pubblicato tramite un registro affidabile e i suoi mirror, può fungere da porta d’ingresso per un’operazione di phishing.
Sviluppatori e team di sicurezza dovrebbero controllare con attenzione URL npm e CDN inattesi, considerare le istruzioni di verifica sospette come tentativi di social engineering, monitorare browser ed endpoint alla ricerca di esecuzioni anomale e non lanciare mai comandi copiati da una pagina web. Il segnale d’allarme non è la CAPTCHA in sé: è qualsiasi richiesta di aggirare il normale comportamento di sicurezza incollando ed eseguendo del testo.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
OX Security ha identificato 24 pacchetti npm contenenti lo stesso file HTML dannoso, una falsa pagina CAPTCHA di Cloudflare.
OX Security ha identificato 24 pacchetti npm contenenti lo stesso file HTML dannoso, una falsa pagina CAPTCHA di Cloudflare. Le pagine reindirizzavano gli utenti attraverso servizi controllati dagli attaccanti, tra cui un dominio Microsoft contraffatto e il registro pubblico KeyVal, fino a un’esca ClickFix che chiedeva di copiare ed eseguir...
Ogni pacchetto registrava in genere tra 50 e 300 download settimanali prima della rimozione; i mirror potevano però continuare a servire copie già sincronizzate.
OX Security ha identificato 24 pacchetti npm contenenti lo stesso file HTML dannoso, una falsa pagina CAPTCHA di Cloudflare. Le pagine reindirizzavano gli utenti attraverso servizi controllati dagli attaccanti, tra cui un dominio Microsoft contraffatto e il registro pubblico KeyVal, fino a un’esca ClickFix che chied...
Pubblicato daModificato con GPT-5.6 LunaImmagini generate con GPT Image 1.5
Research answer

Create a landscape editorial hero image for this Studio Global article: What did OX Security uncover about the campaign using 24 malicious npm packages and trusted mirrors such as unpkg as phishing infrastructure. Article summary: OX Security found that 24 npm packages carried the same malicious HTML file: a fake Cloudflare CAPTCHA. The packages were not designed to infect developers on installation; instead, attackers used npm and automatically s. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
OX Security ha scoperto una campagna in cui 24 pacchetti npm contenevano lo stesso file HTML dannoso: una falsa pagina CAPTCHA di Cloudflare. I pacchetti non sembravano progettati soprattutto per infettare gli sviluppatori che li installavano. L’obiettivo era invece sfruttare npm e mirror sincronizzati automaticamente, come unpkg, per ospitare contenuti di phishing su infrastrutture dall’aspetto affidabile e distribuire link verso quelle pagine. 2
17
Il caso sfrutta in modo insolito la reputazione e la disponibilità dell’ecosistema npm. Il payload era una singola pagina HTML, non il tipico codice malevolo eseguito durante l’installazione di un pacchetto. Chi apriva il file tramite npm o un mirror poteva visualizzare una schermata di verifica simile a quella di Cloudflare, servita da un dominio familiare. 2
17
La distinzione è importante: scaricare il pacchetto non equivaleva necessariamente a essere infettati. Gli aggressori puntavano a far cliccare le vittime su link distribuiti altrove, usando il registro npm e i suoi mirror come canale di pubblicazione e consegna. 17
La falsa CAPTCHA era il primo passaggio della catena. Secondo OX Security, le versioni iniziali contattavano un dominio Microsoft contraffatto, mentre le fasi successive utilizzavano destinazioni e infrastrutture variabili, tra cui microcloud[.]homes e login[.]microsofte[.]live. 2
18
La campagna ricorreva inoltre a KeyVal, un servizio pubblico di tipo key-value, come resolver o “dead drop” per le informazioni sulla destinazione. In questo modo gli operatori potevano cambiare il punto di arrivo senza dover ripubblicare lo stesso file HTML in tutti i pacchetti. 21
Questa architettura rende più difficile interrompere l’operazione. Rimuovere un pacchetto da npm non invalida automaticamente ogni URL che potrebbe puntare a una copia già sincronizzata su un mirror. Le analisi della campagna hanno rilevato che alcuni file dei pacchetti e alcune pagine ospitate sui mirror restavano disponibili anche dopo la rimozione dal registro. 17
18
La CAPTCHA era un’esca, non un vero controllo di sicurezza. La pagina invitava la vittima a copiare, incollare ed eseguire un comando sul proprio dispositivo. È il meccanismo tipico di ClickFix: invece di sfruttare una vulnerabilità software, l’attaccante convince l’utente a eseguire il contenuto con i propri permessi. 20
25
Le pagine di verifica contraffatte risultano efficaci perché imitano elementi familiari del browser e dei servizi di sicurezza. In campagne simili, il pulsante di verifica o le istruzioni possono inserire di nascosto un comando negli appunti e guidare l’utente attraverso scorciatoie da tastiera o finestre del sistema operativo. 26
28
La regola pratica è semplice: una CAPTCHA non dovrebbe mai chiedere di aprire una shell, PowerShell, Terminale o la finestra “Esegui” per incollare ed eseguire del testo.
Prima della rimozione, ogni pacchetto riceveva in genere tra 50 e 300 download a settimana, secondo OX Security. 2 Questi numeri descrivono l’attività sul registro, non il totale delle persone che potrebbero aver incontrato le pagine di phishing tramite link diretti o URL dei mirror.
Le statistiche sui download, quindi, sottostimano probabilmente la portata prevista dagli aggressori. I pacchetti funzionavano come una rete di pagine di destinazione ospitate online, mentre i relativi URL potevano essere diffusi tramite messaggi di phishing, siti compromessi o altri canali. 2
17
L’operazione npm è soprattutto una variante infrastrutturale di un modello ClickFix più ampio. Nelle campagne segnalate, gli aggressori abbinano un’esca familiare — una CAPTCHA, un errore del browser, un falso aggiornamento o un’utilità software — a istruzioni che spingono la vittima a eseguire autonomamente un comando. Proofpoint ha descritto la tecnica come un metodo in crescita per distribuire malware, mentre Microsoft ha documentato evoluzioni che combinano interruzioni del normale funzionamento e social engineering per aumentare la probabilità di esecuzione. 22
25
27
I riferimenti a PavinLoader, EtherHiding, Amatera Stealer, alle false pagine OpenAI Codex rivolte agli sviluppatori Mac e ad ACR Stealer illustrano questa convergenza verso l’esecuzione assistita dall’utente. Tuttavia, le prove fornite non dimostrano che la campagna dei 24 pacchetti sia stata gestita dagli stessi operatori di quelle operazioni.
Allo stesso modo, il materiale disponibile non conferma in modo sufficiente l’asserita precedente campagna Beamglea basata sull’abuso di 175 pacchetti npm. Non è quindi possibile stabilire un rapporto operativo tra quell’episodio e il gruppo di 24 pacchetti analizzato da OX Security.
Il caso amplia la definizione di minaccia alla supply chain di npm. Un pacchetto non deve necessariamente eseguire codice dannoso durante l’installazione per diventare utile a un attaccante. Anche un file HTML statico, pubblicato tramite un registro affidabile e i suoi mirror, può fungere da porta d’ingresso per un’operazione di phishing.
Sviluppatori e team di sicurezza dovrebbero controllare con attenzione URL npm e CDN inattesi, considerare le istruzioni di verifica sospette come tentativi di social engineering, monitorare browser ed endpoint alla ricerca di esecuzioni anomale e non lanciare mai comandi copiati da una pagina web. Il segnale d’allarme non è la CAPTCHA in sé: è qualsiasi richiesta di aggirare il normale comportamento di sicurezza incollando ed eseguendo del testo.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
OX Security ha identificato 24 pacchetti npm contenenti lo stesso file HTML dannoso, una falsa pagina CAPTCHA di Cloudflare.
OX Security ha identificato 24 pacchetti npm contenenti lo stesso file HTML dannoso, una falsa pagina CAPTCHA di Cloudflare. Le pagine reindirizzavano gli utenti attraverso servizi controllati dagli attaccanti, tra cui un dominio Microsoft contraffatto e il registro pubblico KeyVal, fino a un’esca ClickFix che chiedeva di copiare ed eseguir...
Ogni pacchetto registrava in genere tra 50 e 300 download settimanali prima della rimozione; i mirror potevano però continuare a servire copie già sincronizzate.