SECURITY·중요도 8·2026. 08. 25.·The Hacker News

24 npm Packages Abuse unpkg Mirrors to Host Fake Cloudflare CAPTCHA Pages

── KO ──────────────────

24개의 npm 패키지가 가짜 CAPTCHA 페이지를 호스팅하기 위해 악용되고 있다.

사이버 보안 연구원들이 24개의 npm 패키지를 이용한 새로운 피싱 캠페인을 공개했다. 이 패키지는 ClickFix 스타일의 가짜 CAPTCHA 페이지로 리디렉션하기 위한 무료 피싱 인프라를 제공한다. 악성 코드는 실제로는 npm 패키지 내부에 있는 단일 HTML 페이지에 불과하지만, 그 사용 목적은 설치하여 감염시키기 위한 것이 아니라 다른 악의적인 행동에 활용하기 위함이다.


── EN ──────────────────

24 npm packages are abused to host fake CAPTCHA pages for phishing.

Cybersecurity researchers have disclosed a new phishing campaign using a cluster of 24 npm packages. The packages serve as free phishing infrastructure to redirect users to ClickFix-style fake CAPTCHA pages. While the malware is just a single HTML page inside the npm package, the threat actor's intent is not to infect developers but to utilize npm for malicious purposes.

원문 보기 →목록으로