Immagine illustrativa generata con AI
Hacker sfruttano npm e i mirror come hosting per pagine di phishing
Scopri come hacker abusano di npm e mirror per ospitare pagine di phishing che imitano Cloudflare e reindirizzano gli utenti.
Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA
Il 25 agosto 2026 è emersa una campagna in cui il registro npm e i suoi mirror vengono utilizzati per ospitare pagine HTML che imitano i controlli di sicurezza di Cloudflare e reindirizzano i visitatori verso siti controllati dagli attaccanti. Non si tratta di un classico attacco alla supply chain: l'installazione dei pacchetti non compromette il computer dello sviluppatore. Gli attaccanti sfruttano l'infrastruttura npm come spazio di storage gratuito per contenuti malevoli, che vengono poi serviti da domini legittimi.
Una campagna di 24 pacchetti npm con false pagine Cloudflare
La tecnica era già stata osservata a luglio dal ricercatore inf0stache, che aveva individuato il pacchetto npm china_airlines contenente una falsa pagina di verifica Cloudflare. La segnalazione era stata ripresa anche da IntelFusions. Un rapporto successivo di OX Security ha portato alla luce 24 pacchetti npm che ospitano la stessa pagina HTML malevola.
A differenza dei tipici attacchi alla supply chain npm, scaricare e installare questi pacchetti non infetta il computer dello sviluppatore con malware o infostealer. Lo scopo è un altro: usare il registro npm come deposito gratuito per pagine HTML che verranno poi replicate dai mirror e servite agli utenti finali.
Come UNPKG e npmmirror diventano hosting frontend gratuito
Piattaforme come UNPKG e npmmirror consentono di aprire direttamente nel browser i singoli file di un pacchetto npm. L'esame di uno dei pacchetti della campagna ha mostrato che conteneva soltanto due file: un index.html e un package.json che dichiarava l'HTML come file principale del pacchetto.
Quando UNPKG replica il pacchetto, l'HTML può essere aperto con un URL come https://unpkg[.]com/[email protected]/index[.]html. Il rendering avviene quindi dal dominio legittimo unpkg.com, non da un'infrastruttura controllata dagli attaccanti. Questo rende più difficile per i software di sicurezza bloccare il contenuto, perché il dominio gode di buona reputazione. In pratica, i mirror npm diventano hosting web gratuito per pagine di phishing, senza che gli attaccanti debbano gestire server propri.
Un JavaScript offuscato che reindirizza sempre
La pagina HTML malevola impersona una pagina di verifica di sicurezza Cloudflare e incorpora il legittimo servizio CAPTCHA Turnstile di Cloudflare. Indipendentemente dall'esito della verifica, la pagina esegue JavaScript fortemente offuscato che reindirizza il visitatore. Anche completando correttamente il CAPTCHA, l'utente viene comunque portato verso la destinazione scelta dagli attaccanti.
Moshe Siman Tov Bustan, responsabile del team di ricerca di OX Security, ha spiegato che le versioni precedenti reindirizzavano a microcloud[.]homes a luglio e a login[.]microsofte[.]live ad agosto. Alcuni dei primi reindirizzamenti di luglio portavano infine al legittimo sito di accesso Microsoft Outlook, all'indirizzo outlook.office.com/mail.
Un test condotto su una delle pagine malevole servite tramite UNPKG ha confermato che reindirizza ancora a login[.]microsofte[.]live. Il dominio al momento non è attivo, ma potrebbe essere usato in futuro per ospitare una falsa pagina di accesso Microsoft.
L'abuso di servizi legittimi: Turnstile e keyval.org
Oltre a Cloudflare Turnstile, gli attaccanti sfruttano un altro servizio legittimo: api.keyval.org, una piattaforma per l'archiviazione di coppie chiave-valore. Alcuni pacchetti più recenti hanno abbandonato il redirect diretto e usano un metodo più flessibile.
Il codice JavaScript recupera un valore cifrato da keyval.org, lo decifra nel browser e reindirizza il visitatore all'URL decifrato. Questo consente agli attaccanti di cambiare la destinazione da remoto senza modificare o ripubblicare il pacchetto npm. Al momento della ricerca di OX Security, la destinazione configurata da remoto era il legittimo sito ChatGPT.
OX Security avverte che il valore può essere modificato in qualsiasi momento per puntare a pagine ClickFix o ad altre pagine di phishing. La pagina HTML esaminata durante l'analisi non esegue un attacco ClickFix, ma le pagine della campagna potrebbero reindirizzare a phishing, download di malware o altre destinazioni controllate dagli attaccanti.
Impatto e persistenza sui mirror
La gravità di questa campagna non risiede in una compromissione diretta dei sistemi degli sviluppatori, ma nell'abuso di infrastrutture fidate. Il caricamento delle pagine da unpkg.com può eludere i controlli basati su reputazione o blacklist, rendendo più difficile per i software di sicurezza bloccare il contenuto malevolo.
I visitatori finali possono essere reindirizzati a finte pagine di login Microsoft, pagine di phishing, download di malware o attacchi ClickFix. Inoltre, i pacchetti npm possono rimanere disponibili sui mirror anche dopo essere stati rimossi dal registro npm ufficiale, prolungando la vita della campagna e rendendo la rimozione più complessa.
Mitigazioni e indicatori da tenere d'occhio
OX Security raccomanda di trattare le richieste HTML dirette ai domini dei mirror npm come potenzialmente sospette. Al momento non sono state fornite ulteriori mitigazioni tecniche: non esistono patch da applicare, perché il problema è l'abuso di un'infrastruttura legittima.
Gli indicatori noti includono i domini malevoli microcloud[.]homes e login[.]microsofte[.]live, l'URL di esempio https://unpkg[.]com/[email protected]/index[.]html, il servizio legittimo api.keyval.org sfruttato per il redirect remoto e i pacchetti npm china_airlines e ndmxchdjxn2, parte dei 24 identificati.
Monitorare i log per richieste a unpkg.com o npmmirror.com che puntano a file HTML anomali può aiutare a individuare tentativi di sfruttamento. Bloccare i domini malevoli noti e formare gli utenti a non fidarsi di pagine di verifica inattese sono misure di contenimento immediate.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
