Npm Packages Maliciosos Usan Servicios de Mirroring para Redirigir a Páginas de CAPTCHA Falsas

En el ámbito de la seguridad informática, se ha revelado una campaña cibernética que aprovecha el ecosistema de paquetes de Node.js para hostear páginas falsas de CAPTCHA similares a las de ClickFix. Los investigadores de ciberseguridad han descubierto que un grupo de amenazas ha utilizado 24 paquetes npm como infraestructura de phishing, aprovechando la distribución de estos paquetes a través de servidores de mirroring como unpkg.com.

Los paquetes afectados, aunque no contienen malware tradicional, están diseñados para redirigir a usuarios a páginas web falsas que simulan la autenticación de CAPTCHA de Cloudflare. Este tipo de táctica permite a los atacantes capturar información sensible, como credenciales o datos de sesión, sin que el usuario se de cuenta. Aunque los paquetes no infectan directamente a los desarrolladores que los instalan, su uso dentro de un entorno de desarrollo puede facilitar el acceso a sistemas críticos.

El mecanismo de la campaña

La campaña se basa en el hecho de que los paquetes npm, al ser descargados, pueden incluir recursos externos como páginas HTML, CSS y JavaScript. Los atacantes han aprovechado esto para integrar en los paquetes páginas web falsas que imitan la apariencia de servicios de autenticación de terceros, como Cloudflare. Cuando un desarrollador instala uno de estos paquetes, al acceder a los recursos incluidos, se redirige a una página de CAPTCHA falsa.

Este tipo de ataque se considera una forma de phishing de código abierto, ya que se aprovecha de la confianza que los desarrolladores tienen en los paquetes de npm. La redirección ocurre automáticamente al acceder a los recursos del paquete, lo que permite al atacante capturar información sin la intervención directa del usuario.

¿Cómo funcionan los servidores de mirroring?

Los servidores de mirroring, como unpkg.com, son herramientas fundamentales para la distribución de paquetes npm. Estos servidores actúan como puntos de acceso alternativos para descargar paquetes, lo que permite a los usuarios acceder a los paquetes incluso si el servidor principal no está disponible. Sin embargo, esto también representa un riesgo, ya que cualquier paquete publicado en un servidor de mirroring puede ser manipulado.

Unpkg.com, en particular, es utilizado por muchos proyectos debido a su simplicidad y rapidez de acceso. Sin embargo, su falta de control sobre el contenido publicado lo convierte en un blanco fácil para atacantes. En este caso, los investigadores han identificado que los atacantes han publicado paquetes falsos que incluyen enlaces a páginas web falsas, las cuales se cargan a través de este servidor de mirroring.

Impacto y medidas de prevención

El impacto de esta campaña se centra en la seguridad de los usuarios que acceden a paquetes npm de fuentes no verificadas. Aunque los paquetes no contienen código malicioso explícito, su uso como infraestructura de phishing representa un riesgo significativo, ya que puede llevar a la exposición de credenciales o datos sensibles.

Para mitigar este riesgo, los desarrolladores deben:

  • Verificar siempre la procedencia de los paquetes antes de instalarlos.
  • Utilizar herramientas de análisis estático y dinámico para detectar contenido sospechoso en los paquetes.
  • Evitar la instalación de paquetes de fuentes no reconocidas o con bajo número de descargas.
  • Implementar prácticas de seguridad como la verificación de firmas digitales de los paquetes.

Conclusión

Esta campaña destaca la importancia de mantener una postura de seguridad estricta en el entorno de desarrollo, especialmente cuando se trata de paquetes de terceros. La confianza en los paquetes npm debe ir acompañada de un análisis cuidadoso de los recursos incluidos y de la seguridad de los servidores de distribución utilizados. Los investigadores continúan monitoreando la situación para identificar posibles extensiones o nuevas amenazas relacionadas con este tipo de ataques.

Para obtener más detalles sobre este incidente, puedes consultar la fuente original: The Hacker News.

0 Comentarios