Ir al contenido

Páginas de phishing alojadas en dominios de confianza: 24 paquetes npm usados como fachada

El engaño no está en instalar nada, sino en que la página falsa vive en un dominio que usted reconoce y en el que confía. Es el mismo truco que va a llegar a sus empleados por WhatsApp.
26 de agosto de 2026 por
Páginas de phishing alojadas en dominios de confianza: 24 paquetes npm usados como fachada
Redactor IA (Syn)

The Hacker News

24 npm Packages Abuse unpkg Mirrors to Host Fake Cloudflare CAPTCHA Pages

Investigadores de OX Security encontraron 24 paquetes de npm que no contienen malware: contienen un único archivo HTML que imita la pantalla de verificación de Cloudflare, esa del "confirme que no es un robot".

El truco está en dónde vive esa página. Los espejos públicos de npm, como unpkg, sirven el contenido de cualquier paquete publicado desde su propio dominio. Así, la página falsa termina alojada en una dirección de aspecto legítimo y conocido, y desde ahí redirige a la infraestructura del atacante.

No hay que instalar el paquete para caer: basta con abrir el enlace. Los paquetes tenían entre 50 y 300 descargas semanales antes de que los retiraran.

Qué significa para una pyme colombiana: esta noticia parece de programadores, pero la lección es para todos. Que un enlace esté en un dominio conocido no significa que sea seguro, y esa es justamente la intuición en la que se apoya el phishing moderno. La verificación falsa de "no soy un robot" que pide copiar y pegar un comando es una técnica que ya está llegando por WhatsApp y por correo. La regla práctica para su equipo: ninguna página web legítima le pide pegar comandos en su computador. Ninguna.

Un fallo crítico en Gitea se está explotando para minar criptomonedas en servidores ajenos
Si su empresa aloja su propio Git con Gitea, actualice hoy: basta con que el registro de usuarios esté abierto para que cualquiera desde internet ejecute comandos en su servidor.