מקור: The Hacker News

חוקרי אבטחה חשפו קמפיין זדוני שבו נעשה שימוש ב-24 חבילות שפורסמו במאגר ה-npm כדי להקים תשתית פישינג מבוזרת. התוקפים ניצלו את שירות ה-unpkg כדי לארח דפי CAPTCHA מזויפים המעוצבים בסגנון ClickFix, שמטרתם להונות משתמשים ולהוביל אותם לביצוע פעולות זדוניות. על פי הדיווח, המטרה של התוקפים אינה להדביק את המפתחים שמתקינים את החבילות, אלא להשתמש בתשתית האחסון החינמית של npm כדי להפיץ את דפי הפישינג הללו בצורה שנראית לגיטימית למשתמשי קצה. האירוע מדגיש את השימוש לרעה במאגרי קוד פתוח לצורך פעולות הונאה והפצת תוכן זדוני.
