Los atacantes utilizan npm y sus espejos, plataformas que ofrecen servicios de alojamiento gratuitos a los desarrolladores, para alojar páginas HTML maliciosas. Estas páginas imitan los CAPTCHAs de Cloudflare y redirigen a los visitantes a sitios web controlados por los atacantes. OX Security descubrió que 24 paquetes de npm contenían la misma página HTML maliciosa.

Sin embargo, la instalación de estos paquetes no causa que los ordenadores de los desarrolladores se infecten con malware o infostealer. En su lugar, los atacantes utilizan el registro de npm y sus espejos como un espacio de almacenamiento gratuito y seguro para las páginas HTML maliciosas.

Plataformas como UNPKG permiten abrir directamente los archivos de los paquetes de npm en un navegador web, lo que les permite utilizar estas plataformas como un servicio de alojamiento web malicioso. OX Security señala que esta técnica convierte los espejos de npm en un servicio de alojamiento de frontend gratuito para las páginas HTML maliciosas y otros payloads.