A OX Security identificou 24 pacotes do npm que continham o mesmo arquivo HTML malicioso, uma página falsa de CAPTCHA da Cloudflare. As páginas redirecionavam visitantes por serviços controlados pelos criminosos, incluindo um domínio que imitava o login da Microsoft e o serviço público KeyVal, antes de apresentar um...
Resposta de pesquisa

Create a landscape editorial hero image for this Studio Global article: What did OX Security uncover about the campaign using 24 malicious npm packages and trusted mirrors such as unpkg as phishing infrastructure. Article summary: OX Security found that 24 npm packages carried the same malicious HTML file: a fake Cloudflare CAPTCHA. The packages were not designed to infect developers on installation; instead, attackers used npm and automatically s. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
A OX Security identificou uma campanha em que 24 pacotes do npm continham exatamente o mesmo arquivo HTML malicioso: uma página falsa de CAPTCHA da Cloudflare. O objetivo principal não era infectar desenvolvedores que instalassem os pacotes, mas usar o npm e espelhos sincronizados automaticamente, como o unpkg, para hospedar páginas de phishing em uma infraestrutura com aparência confiável. 217
O caso explora a credibilidade e a disponibilidade do ecossistema npm de uma forma pouco comum. Em vez de um pacote comprometido executar código durante a instalação, o conteúdo malicioso era uma página HTML estática. Quem acessasse o arquivo por meio do npm ou de um espelho poderia encontrar uma tela de verificação visualmente semelhante à da Cloudflare, exibida sob um domínio de serviço familiar. 217
Essa diferença é importante: baixar um dos pacotes não significava necessariamente que o computador havia sido infectado. A intenção dos criminosos era distribuir, por outros canais, links para a página hospedada e usar o registro do npm e seus espelhos como um canal de entrega confiável. 17
O CAPTCHA falso era apenas o primeiro passo de uma cadeia de redirecionamentos. Segundo a OX Security, versões iniciais faziam requisições para um domínio que imitava um endereço da Microsoft. Relatos posteriores identificaram destinos e infraestruturas variáveis, incluindo domínios como microcloud[.]homes e login[.]microsofte[.]live. 218
A campanha também recorreu ao KeyVal, um serviço público de armazenamento de pares chave-valor, como resolvedor ou “ponto de entrega” de informações sobre o destino. Com isso, os operadores podiam alterar o endereço final sem precisar republicar o mesmo arquivo HTML em todos os pacotes. 21
Esse desenho torna a remoção mais complicada. Excluir um pacote do npm não invalida automaticamente todas as URLs que já apontavam para cópias sincronizadas em espelhos. Relatos sobre a campanha indicaram que alguns arquivos e páginas hospedados por espelhos continuaram disponíveis após a retirada dos pacotes do registro. 1718
O CAPTCHA não era uma verificação legítima, mas uma isca. A página orientava a vítima a copiar, colar e executar um comando no próprio computador. Esse é o padrão central do ClickFix: em vez de explorar uma vulnerabilidade de software, o criminoso convence a pessoa a executar o comando usando as próprias permissões do usuário. 2025
Páginas falsas de verificação podem ser eficazes porque imitam marcas conhecidas e elementos familiares do navegador. Pesquisas sobre campanhas semelhantes descrevem botões e instruções que colocam discretamente um comando na área de transferência e conduzem a vítima por atalhos de teclado ou por uma janela do sistema. 2628
A regra prática é direta: um CAPTCHA nunca deve pedir que o usuário abra o Shell, o PowerShell, o Terminal ou a janela “Executar” para colar e executar um texto.
De acordo com a OX Security, cada pacote costumava registrar entre 50 e 300 downloads semanais antes de ser removido. 2 Esses números representam a atividade no registro do npm, não o total de pessoas que podem ter encontrado as páginas de phishing por meio de links diretos ou URLs de espelhos.
Por isso, as métricas comuns de download de pacotes não medem completamente o alcance pretendido. Os pacotes funcionavam como uma rede de páginas de destino hospedadas, enquanto os criminosos podiam distribuir as URLs em mensagens de phishing, sites comprometidos ou outros canais. 217
A campanha do npm deve ser vista como uma variação de infraestrutura dentro de um modelo ClickFix mais amplo. Em diferentes operações, os criminosos combinam uma isca familiar — como um CAPTCHA, um erro do navegador, uma atualização falsa ou uma ferramenta de software — com instruções que levam a vítima a executar um comando por conta própria. A Proofpoint descreveu a técnica como um método cada vez mais difundido de distribuição de malware, enquanto a Microsoft documentou evoluções que combinam interrupções e engenharia social para aumentar a probabilidade de execução. 222527
Os exemplos de PavinLoader, EtherHiding, Amatera Stealer, páginas falsas do OpenAI Codex voltadas a desenvolvedores de Mac, ACR Stealer e a suposta campanha anterior Beamglea ajudam a ilustrar a convergência em torno da execução assistida pelo usuário. No entanto, as evidências fornecidas não comprovam que a campanha dos 24 pacotes tenha sido conduzida pelo mesmo grupo responsável por essas operações.
Também não há evidências suficientes, no material disponível, para confirmar a relação operacional exata com a alegada campanha Beamglea, que teria abusado de 175 pacotes do npm.
O caso amplia a definição de uma ameaça à cadeia de suprimentos do npm. Um pacote não precisa executar código malicioso durante a instalação para ser útil a um criminoso. Um simples arquivo HTML estático, hospedado por meio de um registro confiável e de seus espelhos, pode servir como porta de entrada para uma operação de phishing.
Para desenvolvedores e equipes de segurança, as medidas mais importantes são inspecionar URLs inesperadas do npm e de CDNs, tratar instruções de verificação como possíveis tentativas de engenharia social, monitorar navegadores e endpoints em busca de execução suspeita de comandos e evitar comandos copiados de páginas da internet.
O maior sinal de alerta não é o CAPTCHA em si, mas qualquer pedido para contornar o comportamento normal de segurança colando e executando um texto.
Studio Global AI
Esta página inclui uma resposta baseada na fonte que você pode continuar em Studio Global.
A OX Security identificou 24 pacotes do npm que continham o mesmo arquivo HTML malicioso, uma página falsa de CAPTCHA da Cloudflare.
A OX Security identificou 24 pacotes do npm que continham o mesmo arquivo HTML malicioso, uma página falsa de CAPTCHA da Cloudflare. As páginas redirecionavam visitantes por serviços controlados pelos criminosos, incluindo um domínio que imitava o login da Microsoft e o serviço público KeyVal, antes de apresentar uma isca ClickFix que pedia a execu...
Cada pacote recebia, em geral, entre 50 e 300 downloads semanais antes de ser removido; cópias mantidas por espelhos podem continuar acessíveis mesmo após a retirada do registro original.