Ataque em massa compromete centenas de pacotes npm com malware

Um ataque de cadeia de suprimentos envolvendo o malware autorreplicante chamado ChainDrop comprometeu mais de 1.300 pacotes no repositório Node Package Manager (npm), afetando bibliotecas amplamente utilizadas que somam cerca de 2 bilhões de downloads mensais. Entre os pacotes atingidos estão Keyv, Cacheable, flat-cache e file-entry-cache, todos mantidos por um mesmo desenvolvedor, cujo acesso ao GitHub foi invadido, permitindo que o ataque se espalhasse rapidamente para projetos de grandes organizações.
O ataque foi detectado por empresas de segurança de aplicações, que identificaram a presença de um worm baseado em Shai-Hulud, responsável por inserir arquivos maliciosos diretamente nos repositórios afetados e gerar novas versões dos pacotes. Como os releases eram publicados por meio dos fluxos legítimos do GitHub Actions, as versões comprometidas apresentavam informações válidas de procedência, dificultando a detecção do problema.
Os pacotes maliciosos continham um dropper chamado setup.mjs, responsável por baixar o runtime Bun e executar o script Math_Symbol.js, projetado para roubar credenciais de desenvolvedores e ambientes em nuvem. O malware coleta variáveis de ambiente, arquivos de configuração, tokens de acesso do GitHub, segredos de CI/CD, credenciais de AWS, Kubernetes, HashiCorp Vault, bancos de dados e serviços como Stripe, Slack e Azure, enviando os dados criptografados para um repositório público no GitHub.
A infecção se propaga automaticamente para outros pacotes mantidos por desenvolvedores que utilizam versões comprometidas, ampliando o alcance do ataque. Especialistas recomendam que, caso um pacote afetado tenha sido instalado, o ambiente seja considerado comprometido, exigindo a reconstrução do sistema a partir de backups confiáveis, rotação de credenciais e revisão detalhada de logs e repositórios. Como o ataque ainda está em andamento, a lista de pacotes afetados pode crescer, reforçando a importância de controles rigorosos de integridade e verificação de dependências na cadeia de desenvolvimento.
Fonte original: www.bleepingcomputer.com
Acessar publicação original
Resumo editorial criado automaticamente pela Eletrônica Americana com base em fontes internacionais públicas, com finalidade informativa.
Além de se manter informado, você pode aprofundar seus conhecimentos em nossos guias de compra, onde comparamos as melhores opções do mercado para facilitar sua escolha. Para uma análise técnica, confira nossas reviews completas com testes reais de desempenho. E se você está em busca do melhor preço, não deixe de acompanhar nossa seleção de ofertas e descontos atualizados diariamente nas principais lojas.




