Des attaquants exploitent les miroirs npm pour héberger des pages de phishing redirigeant vers des sites malveillants
Des cybercriminels détournent des miroirs du dépôt npm pour y stocker des pages HTML malveillantes imitant les CAPTCHA de Cloudflare. Ces pages servent de leurres pour rediriger les visiteurs vers des sites contrôlés par les attaquants. L'objectif est de tromper les utilisateurs en exploitant la confiance associée aux services légitimes comme npm. Cette technique permet de contourner les filtres de sécurité basés sur les domaines ou les URLs. L'attaque cible principalement les développeurs et les utilisateurs de bibliothèques JavaScript.
Une entreprise utilisant des dépendances npm doit vérifier l'intégrité de ses miroirs et des bibliothèques tierces intégrées. Un audit offensif (RAID/SENTINELLE) permet de détecter des redirections malveillantes ou des comportements anormaux dans les dépendances externes avant une compromission en production.
