Через npm и UNPKG разносят фишинговые страницы-редиректы
OX Security нашла 24 пакета npm, в которых только вредоносный HTML под проверку Cloudflare Turnstile. UNPKG скопировал файлы, поэтому открытие HTML с доверенного зеркала может увести посетителя на редирект.

25 августа 2026 года BleepingComputer сообщил, что злоумышленники используют зеркала npm как хостинг для фишинговых страниц с редиректом.
Что известно
- OX Security нашла 24 пакета npm, в которых только вредоносный HTML, имитирующий проверку Cloudflare Turnstile.
- UNPKG скопировал пакеты, поэтому открытие HTML с доверенного CDN может отправить посетителя на фишинговый редирект.
- Установка пакетов машину не заражает: npm используют как бесплатный HTML-хостинг.
- Часть страниц запрашивает зашифрованный адрес редиректа с api.keyval.org.
Takeaways
- Это фишинговые страницы, а не классическая вредоносная установка.
- Даже доверенное зеркало вроде UNPKG может отдать вредоносный HTML.
- Часть редиректов подтягивается в зашифрованном виде с api.keyval.org.
Source: BleepingComputer


