Invasores passaram a publicar arquivos no repositório npm com um objetivo de transformar plataformas públicas de distribuição em servidores gratuitos para páginas de golpes virtuais. A tática dispensa a contaminação direta de computadores e foca no uso indevido da infraestrutura técnica para hospedar fraudes na internet.
O caso veio à tona em 3 de julho, quando o pesquisador de segurança osj (@inf0stache) descobriu um pacote suspeito chamado “china_airlines”, caso documentado pela consultoria IntelFusions dias depois. Um relatório da empresa de cibersegurança OX Security revelou, nesta terça-feira (25), que outros 24 pacotes no npm compartilhavam a mesma estrutura de redirecionamento enganoso.
A estrutura desses pacotes conta apenas com dois arquivos: um documento de configuração e uma página HTML. O perigo real surge quando serviços de espelhamento, como o UNPKG e o npmmirror, copiam o material automaticamente e permitem que o arquivo HTML seja aberto de forma direta no navegador.
Com esse mecanismo, a página do golpe carrega com o endereço dessas plataformas confiáveis na barra de navegação. Diante de um domínio legítimo de tecnologia, softwares de proteção e antivírus têm mais dificuldade para identificar e bloquear a ameaça.
