攻撃者は、開発者に無料ホスティングサービスを提供するプラットフォームである npm とそのミラーを利用し、悪意のある HTML ページをホストしている。これらのページは Cloudflare CAPTCHA を模倣し、訪問者を攻撃者が管理するウェブサイトへリダイレクトする。OX Security は、24 個の npm パッケージが同一の悪意のある HTML ページを含んでいることを発見した。
ただし、これらのパッケージをインストールしても、開発者のコンピュータにマルウェアや情報窃盗ツールが感染することはない。代わりに、攻撃者は npm レジストリとミラーを、悪意のある HTML ページ用の無料かつ安全なストレージとして利用している。
UNPKG などのプラットフォームは、npm パッケージ内のファイルをウェブブラウザで直接開くことを許可し、結果としてこれらのプラットフォームが悪意のあるウェブホスティングサービスとして利用されている。OX Security は、この手法により npm ミラーが悪意のある HTML ページやその他のペイロードの無料フロントエンドホスティングサービスに転用されていると指摘している。
