Corepack falso trasforma una ricerca in furto di credenziali

Il rischio vero non è un pacchetto Corepack difettoso. È un sito finto che intercetta il modo in cui gli sviluppatori cercano strumenti dopo il distacco da Node.js e trasforma quel passaggio normale in furto diretto di credenziali e abuso della macchina come nodo proxy. corepack[.]org si spaccia per Corepack, ma distribuisce un Windows .exe che non ha nulla a che fare con il progetto reale. Socket conferma che il download installa un infostealer e apre l’host a traffico di proxyware; il payload accede ai dati dei profili browser e alle chiavi SSH salvate, oltre a mantenere persistenza sul sistema. Per chi installa tool cercandoli sul web invece di partire dal registry npm o dal repository ufficiale, la trappola è già nel punto di partenza. Qui la fiducia nel “sito giusto” è l’elemento compromesso, non il tool in sé.

Part of the PlainSec briefing for 2026-07-25

Editions

Sources