SECURITY·중요도 8·2026. 08. 25.·The Hacker News
24 npm Packages Abuse unpkg Mirrors to Host Fake Cloudflare CAPTCHA Pages
── KO ──────────────────
24개의 npm 패키지가 가짜 CAPTCHA 페이지를 호스팅하기 위해 악용되고 있다.
사이버 보안 연구원들이 24개의 npm 패키지를 이용한 새로운 피싱 캠페인을 공개했다. 이 패키지는 ClickFix 스타일의 가짜 CAPTCHA 페이지로 리디렉션하기 위한 무료 피싱 인프라를 제공한다. 악성 코드는 실제로는 npm 패키지 내부에 있는 단일 HTML 페이지에 불과하지만, 그 사용 목적은 설치하여 감염시키기 위한 것이 아니라 다른 악의적인 행동에 활용하기 위함이다.
── EN ──────────────────
24 npm packages are abused to host fake CAPTCHA pages for phishing.
Cybersecurity researchers have disclosed a new phishing campaign using a cluster of 24 npm packages. The packages serve as free phishing infrastructure to redirect users to ClickFix-style fake CAPTCHA pages. While the malware is just a single HTML page inside the npm package, the threat actor's intent is not to infect developers but to utilize npm for malicious purposes.