Corepack falso trasforma una ricerca in furto di credenziali
Il rischio vero non è un pacchetto Corepack difettoso. È un sito finto che intercetta il modo in cui gli sviluppatori cercano strumenti dopo il distacco da Node.js e trasforma quel passaggio normale in furto diretto di credenziali e abuso della macchina come nodo proxy.
corepack[.]org si spaccia per Corepack, ma distribuisce un Windows .exe che non ha nulla a che fare con il progetto reale. Socket conferma che il download installa un infostealer e apre l’host a traffico di proxyware; il payload accede ai dati dei profili browser e alle chiavi SSH salvate, oltre a mantenere persistenza sul sistema.
Per chi installa tool cercandoli sul web invece di partire dal registry npm o dal repository ufficiale, la trappola è già nel punto di partenza. Qui la fiducia nel “sito giusto” è l’elemento compromesso, non il tool in sé.