Imagen ilustrativa generada con IA
Hackers explotan npm y sus mirrors como hosting para páginas de phishing
Campaña de phishing explota npm y mirrors para alojar páginas maliciosas que imitan a Cloudflare, redirigiendo a usuarios.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
El 25 de agosto de 2026 surgió una campaña en la que el registro npm y sus mirrors se utilizan para alojar páginas HTML que imitan los controles de seguridad de Cloudflare y redirigen a los visitantes hacia sitios controlados por los atacantes. No se trata de un ataque clásico a la cadena de suministro: la instalación de los paquetes no compromete el equipo del desarrollador. Los atacantes aprovechan la infraestructura de npm como espacio de almacenamiento gratuito para contenido malicioso, que luego se sirve desde dominios legítimos.
Una campaña de 24 paquetes npm con falsas páginas de Cloudflare
La técnica ya había sido observada en julio por el investigador inf0stache, quien identificó el paquete npm china_airlines que contenía una falsa página de verificación de Cloudflare. La alerta también fue retomada por IntelFusions. Un informe posterior de OX Security sacó a la luz 24 paquetes npm que alojan la misma página HTML maliciosa.
A diferencia de los típicos ataques a la cadena de suministro de npm, descargar e instalar estos paquetes no infecta el equipo del desarrollador con malware ni infostealers. El objetivo es otro: usar el registro npm como depósito gratuito para páginas HTML que luego serán replicadas por los mirrors y servidas a los usuarios finales.
Cómo UNPKG y npmmirror se convierten en hosting frontend gratuito
Plataformas como UNPKG y npmmirror permiten abrir directamente en el navegador los archivos individuales de un paquete npm. El análisis de uno de los paquetes de la campaña mostró que solo contenía dos archivos: un index.html y un package.json que declaraba el HTML como archivo principal del paquete.
Cuando UNPKG replica el paquete, el HTML puede abrirse con una URL como https://unpkg[.]com/[email protected]/index[.]html. El renderizado se produce entonces desde el dominio legítimo unpkg.com, no desde una infraestructura controlada por los atacantes. Esto dificulta que los programas de seguridad bloqueen el contenido, porque el dominio goza de buena reputación. En la práctica, los mirrors de npm se convierten en alojamiento web gratuito para páginas de phishing, sin que los atacantes tengan que gestionar servidores propios.
Un JavaScript ofuscado que redirige siempre
La página HTML maliciosa suplanta una página de verificación de seguridad de Cloudflare e incorpora el servicio legítimo de CAPTCHA Turnstile de Cloudflare. Independientemente del resultado de la verificación, la página ejecuta JavaScript fuertemente ofuscado que redirige al visitante. Incluso completando correctamente el CAPTCHA, el usuario es llevado igualmente al destino elegido por los atacantes.
Moshe Siman Tov Bustan, responsable del equipo de investigación de OX Security, explicó que las versiones anteriores redirigían a microcloud[.]homes en julio y a login[.]microsofte[.]live en agosto. Algunos de los primeros redireccionamientos de julio llevaban finalmente al sitio legítimo de acceso a Microsoft Outlook, en la dirección outlook.office.com/mail.
Una prueba realizada en una de las páginas maliciosas servidas a través de UNPKG confirmó que todavía redirige a login[.]microsofte[.]live. El dominio no está activo en este momento, pero podría utilizarse en el futuro para alojar una falsa página de inicio de sesión de Microsoft.
El abuso de servicios legítimos: Turnstile y keyval.org
Además de Cloudflare Turnstile, los atacantes explotan otro servicio legítimo: api.keyval.org, una plataforma para el almacenamiento de pares clave-valor. Algunos paquetes más recientes han abandonado la redirección directa y utilizan un método más flexible.
El código JavaScript recupera un valor cifrado de keyval.org, lo descifra en el navegador y redirige al visitante a la URL descifrada. Esto permite a los atacantes cambiar el destino de forma remota sin modificar ni volver a publicar el paquete npm. En el momento de la investigación de OX Security, el destino configurado de forma remota era el sitio legítimo de ChatGPT.
OX Security advierte de que el valor puede modificarse en cualquier momento para apuntar a páginas ClickFix o a otras páginas de phishing. La página HTML analizada durante el estudio no ejecuta un ataque ClickFix, pero las páginas de la campaña podrían redirigir a phishing, descargas de malware u otros destinos controlados por los atacantes.
Impacto y persistencia en los mirrors
La gravedad de esta campaña no reside en una compromisión directa de los sistemas de los desarrolladores, sino en el abuso de infraestructuras de confianza. La carga de las páginas desde unpkg.com puede eludir los controles basados en reputación o listas negras, lo que dificulta que los programas de seguridad bloqueen el contenido malicioso.
Los visitantes finales pueden ser redirigidos a falsas páginas de inicio de sesión de Microsoft, páginas de phishing, descargas de malware o ataques ClickFix. Además, los paquetes npm pueden permanecer disponibles en los mirrors incluso después de ser eliminados del registro oficial de npm, lo que prolonga la vida de la campaña y complica su eliminación.
Mitigaciones e indicadores a vigilar
OX Security recomienda tratar las solicitudes HTML directas a los dominios de los mirrors de npm como potencialmente sospechosas. Por el momento no se han proporcionado mitigaciones técnicas adicionales: no hay parches que aplicar, porque el problema es el abuso de una infraestructura legítima.
Los indicadores conocidos incluyen los dominios maliciosos microcloud[.]homes y login[.]microsofte[.]live, la URL de ejemplo https://unpkg[.]com/[email protected]/index[.]html, el servicio legítimo api.keyval.org explotado para la redirección remota y los paquetes npm china_airlines y ndmxchdjxn2, parte de los 24 identificados.
Supervisar los registros en busca de solicitudes a unpkg.com o npmmirror.com que apunten a archivos HTML anómalos puede ayudar a detectar intentos de explotación. Bloquear los dominios maliciosos conocidos y formar a los usuarios para que desconfíen de páginas de verificación inesperadas son medidas de contención inmediatas.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
