24 npm Packages Abuse unpkg Mirrors to Host Fake Cloudflare CAPTCHA Pages
Investigadores de OX Security encontraron 24 paquetes de npm que no contienen malware: contienen un único archivo HTML que imita la pantalla de verificación de Cloudflare, esa del "confirme que no es un robot".
El truco está en dónde vive esa página. Los espejos públicos de npm, como unpkg, sirven el contenido de cualquier paquete publicado desde su propio dominio. Así, la página falsa termina alojada en una dirección de aspecto legítimo y conocido, y desde ahí redirige a la infraestructura del atacante.
No hay que instalar el paquete para caer: basta con abrir el enlace. Los paquetes tenían entre 50 y 300 descargas semanales antes de que los retiraran.
Qué significa para una pyme colombiana: esta noticia parece de programadores, pero la lección es para todos. Que un enlace esté en un dominio conocido no significa que sea seguro, y esa es justamente la intuición en la que se apoya el phishing moderno. La verificación falsa de "no soy un robot" que pide copiar y pegar un comando es una técnica que ya está llegando por WhatsApp y por correo. La regla práctica para su equipo: ninguna página web legítima le pide pegar comandos en su computador. Ninguna.