Des hackers abusent des miroirs npm pour héberger des pages de phishing

26 août 2026 · Cybersécurité · NET,CRWD,PANW,MSFT

Des acteurs malveillants publient des packages npm contenant uniquement des pages HTML malveillantes imitant des CAPTCHA Cloudflare, exploitant les miroirs npm (UNPKG, npmmirror) comme hébergement gratuit pour leurs pages de phishing. L'attaque ne vise pas les développeurs installant les packages, mais utilise l'infrastructure légitime pour contourner les filtres de sécurité. Les redirections peuvent être modifiées à distance via des services tiers sans republier les packages. OX Security a identifié 24 packages malveillants utilisant cette technique.

Impact marchés

Impact sur les entreprises de sécurité des chaînes d'approvisionnement logicielles et les plateformes npm. Cloudflare (dont le CAPTCHA Turnstile est imité) et Microsoft (pages Outlook/Teams ciblées) sont indirectement concernés. Tendance à l'abus des infrastructures légitimes de développeurs pour du phishing.

Opportunités

Opportunités pour les éditeurs de solutions de sécurité supply-chain (CrowdStrike, Palo Alto Networks) et de détection de phishing. Risque pour les plateformes de registre de packages qui pourraient devoir renforcer leurs politiques de contenu. Surveiller Cloudflare dont l'image de marque est exploitée.

Source originale