Minacce e avversari · Furto di credenziali
Il rischio vero non è un pacchetto Corepack difettoso. È un sito finto che intercetta il modo in cui gli sviluppatori cercano strumenti dopo il distacco da Node.js e trasforma quel passaggio normale in furto diretto di credenziali e abuso della macchina come nodo proxy.
corepack[.]org si spaccia per Corepack, ma distribuisce un Windows .exe che non ha nulla a che fare con il progetto reale. Socket conferma che il download installa un infostealer e apre l’host a traffico di proxyware; il payload accede ai dati dei profili browser e alle chiavi SSH salvate, oltre a mantenere persistenza sul sistema.
Per chi installa tool cercandoli sul web invece di partire dal registry npm o dal repository ufficiale, la trappola è già nel punto di partenza. Qui la fiducia nel “sito giusto” è l’elemento compromesso, non il tool in sé.
1 fonte · 24 lug
Socket.dev
Fake Corepack Site Distributes Infostealer and Proxyware to ...
A fake corepack.org site is impersonating the Node.js tool and delivers an infostealer and proxyware to developers who download it.
originalePart of the PlainSec briefing for 2026-07-25
Every edition of this story: Corepack falso trasforma una ricerca in furto di credenziali