sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Furto de material biológico na Unicamp: Professora descartou amostras após buscas em sua residência
28 de março de 2026
Capital baiana completa 477 anos no domingo, encantando visitantes
28 de março de 2026
União prevê pagar R$ 44,9 bilhões em precatórios em 2027
28 de março de 2026
Entregador ‘não é empreendedor, é escravo’, diz ministro sobre regulação de apps
28 de março de 2026
sábado, março 28, 2026
Top Posts
Furto de material biológico na Unicamp: Professora descartou...
Capital baiana completa 477 anos no domingo, encantando...
União prevê pagar R$ 44,9 bilhões em precatórios...
Entregador ‘não é empreendedor, é escravo’, diz ministro...
Trump diz que ‘Cuba é a próxima’ em...
Tereza Cristina diz estar preparada para ser vice...
Em Minas, BH realiza Festival de Arte Negra...
Dia D: "vamos vacinar antes de o inverno...
Steam recebe 4 jogos grátis nesta semana! Veja...
Simone Tebet assina filiação ao PSB para concorrer...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Furto de material biológico na Unicamp: Professora descartou amostras após buscas em sua residência
28 de março de 2026
Capital baiana completa 477 anos no domingo, encantando visitantes
28 de março de 2026
União prevê pagar R$ 44,9 bilhões em precatórios em 2027
28 de março de 2026
Entregador ‘não é empreendedor, é escravo’, diz ministro sobre regulação de apps
28 de março de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Furto de material biológico na Unicamp: Professora descartou amostras após buscas em sua residência
28 de março de 2026
Capital baiana completa 477 anos no domingo, encantando visitantes
28 de março de 2026
União prevê pagar R$ 44,9 bilhões em precatórios em 2027
28 de março de 2026
Entregador ‘não é empreendedor, é escravo’, diz ministro sobre regulação de apps
28 de março de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Cibercriminosos infectam mais de mil ambientes em nuvem durante ataque massivo

por SampaNews 25 de março de 2026
25 de março de 2026
4

Milhares de ambientes em nuvem foram infectados por malware de roubo de credenciais depois que o grupo criminoso TeamPCP comprometeu o Trivy, scanner de código aberto mantido pela Aqua Security. O ataque foi identificado pelo pesquisador de segurança Paul McCarty no final da semana passada e ainda está em expansão.

“Sabemos de mais de 1.000 ambientes SaaS afetados neste momento que estão lidando ativamente com esse agente de ameaça específico”, disse Charles Carmakal, diretor de tecnologia da Mandiant Consulting, durante um evento do Google. “Essas mais de 1.000 vítimas provavelmente se expandirão para outras 500, outras 1.000, talvez outras 10.000.”

smart_display

Nossos vídeos em destaque

Os criminosos estão colaborando com grupos de extorsão de alto perfil, incluindo o Lapsus. “Estamos vendo uma convergência perigosa entre invasores da cadeia de suprimentos e grupos de extorsão de alto perfil como o LAPSUS$”, disse Ben Read, pesquisador-chefe da Wiz, empresa de segurança pertencente ao Google.

LAPSUS$ é um grupo de cibercriminosos conhecido por ataques cibernéticos a grandes empresas de tecnologia.

Eles são baseados principalmente nos Estados Unidos, no Reino Unido, no Canadá e na Europa Ocidental.

Por que o Trivy era um alvo valioso

O Trivy é uma ferramenta de código aberto usada para identificar vulnerabilidades, configurações incorretas e segredos expostos em ambientes de desenvolvimento.

Desenvolvedores costumam integrá-lo diretamente em seus pipelines de CI/CD, sistemas automatizados de construção e publicação de software.

alerta-de-email-suspeito-com-icone-de-aviso-vermelho-ciberseguranca-ataque-digital-e-ameaca-virtual-phishing
Integração permite acesso total a informações críticas.

Essa integração é o que tornava o scanner um alvo estratégico. Quem controla o Trivy tem acesso a chaves de API, credenciais de nuvem, tokens do GitHub e uma série de outros segredos confidenciais que passam pelo pipeline durante o desenvolvimento.

Como o ataque foi construído

O comprometimento começou em fevereiro, quando o TeamPCP explorou uma configuração incorreta no componente GitHub Action do Trivy. O grupo roubou um token de acesso privilegiado. Essa falha nunca foi totalmente corrigida.

Em março, os criminosos usaram esse token para fazer commits fraudulentos no repositório oficial do Trivy. A versão 0.69.4 foi comprometida. O grupo distribuiu imagens de contêineres maliciosas e versões adulteradas diretamente pelo GitHub.

github.jpg
GitHub é uma plataforma de hospedagem de código-fonte e colaboração do mundo, baseada na nuvem.

Pesquisadores da Socket e da Wiz determinaram que o ataque atingiu múltiplos componentes ao mesmo tempo. Incluindo o scanner principal, a ação trivy-action do GitHub Action e a ação setup-trivy do GitHub Action. Os invasores forçaram a atualização de 75 das 76 tags do trivy-action para versões maliciosas.

O resultado prático era simples. Qualquer desenvolvedor que abrisse o scanner em seu pipeline de desenvolvimento executava automaticamente um malware de roubo de informações.

“Com mais de 10.000 arquivos de fluxo de trabalho no GitHub fazendo referência a essa ação, o alcance potencial do ataque é significativo”, afirmou o analista da Socket, Philipp Burckhardt.

malware-anydesk.jpg
Malware usado na campanha não exige interação direta da vítima.

A expansão para outros ecossistemas

O ataque não ficou restrito ao Trivy. Pesquisadores descobriram que o TeamPCP expandiu suas operações para infectar o ecossistema npm, o maior repositório de bibliotecas JavaScript do mundo. O ataque foi feito por meio de um worm inédito batizado de CanisterWorm.

O worm foi implantado usando tokens de publicação roubados durante o ataque inicial ao Trivy. Esses tokens funcionam como senhas que permitem publicar pacotes em nome de uma conta legítima.

O liteLLM também foi comprometido. Esse componente de middleware de inteligência artificial está presente em 36% de todos os ambientes de nuvem, segundo a Wiz. Os criminosos infectaram a ferramenta com um trojan.

celular-android-falso-trojan-pre-instalado.jpg
Trojan é um tipo de malware que se “esconde” dentro de arquivos legítimos, como um Cavalo de Tróia.

“Ao se espalhar horizontalmente pelo ecossistema, atingindo ferramentas como o liteLLM, presentes em mais de um terço dos ambientes de nuvem, eles estão criando um efeito bola de neve”, disse Read. “Este não é um incidente isolado. É uma campanha sistêmica que exige que as equipes de segurança tomem medidas.”

A vandalização da Aqua Security

No domingo, além de identificar imagens maliciosas adicionais publicadas no Docker Hub, os pesquisadores observaram que o TeamPCP invadiu o GitHub interno da própria Aqua Security, a empresa que mantém o Trivy.

Os criminosos renomearam todos os 44 repositórios internos da companhia e expuseram código-fonte interno, configurações de CI/CD e bases de conhecimento. A descrição de cada repositório foi alterada para uma única mensagem: “TeamPCP domina a Aqua Security.”

segurança.png
 

De acordo com a Socket, “embora o escopo total desse acesso permaneça incerto, a presença desses repositórios indica um nível mais profundo de controle sobre a organização do GitHub durante o ataque.”

O que diz a Aqua Security

De acordo com a companhia-mãe, a resposta ao ataque está em fase de remediação e documentação. A empresa afirma que a investigação principal e as ações de contenção imediatas praticamente concluídas. Agora, a israelense focará em consolidar as descobertas e comunicá-las de forma clara aos clientes e partes interessadas.

“Estamos desenvolvendo documentação formal que inclui o cronograma confirmado, as ações tomadas para remediar o incidente e materiais de apoio para garantia e atestação do cliente. Em paralelo, estamos interagindo diretamente com os clientes para fornecer atualizações estruturadas e garantir que eles tenham as informações necessárias para avaliar qualquer impacto potencial em seus ambientes”, explica a companhia.

O que vem a seguir

Em mensagens públicas publicadas no Telegram, os próprios atacantes anunciaram que pretendem continuar visando outros projetos populares de código aberto.

Carmakal afirma que eles são conhecidos por serem excepcionalmente agressivos em suas extorsões. Eles são muito barulhentos, muito agressivos, e por isso acabaremos vendo o impacto nos próximos dias, semanas e meses.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Câmara deve votar PEC pelo fim da escala 6×1 em maio, antecipa Motta
próxima postagem
“Jogando parado”: por que momento atual favorece Flávio Bolsonaro, segundo cientista

Você também pode gostar

Steam recebe 4 jogos grátis nesta semana! Veja...

28 de março de 2026

Diretor de Steel Ball Run também não sabe...

27 de março de 2026

Emergência Radioativa e mais filmes e séries em...

27 de março de 2026

Jogadores se revoltam com aumento de preço do...

27 de março de 2026

POSTS MAIS RECENTES

  • Furto de material biológico na Unicamp: Professora descartou amostras após buscas em sua residência
  • Capital baiana completa 477 anos no domingo, encantando visitantes
  • União prevê pagar R$ 44,9 bilhões em precatórios em 2027
  • Entregador ‘não é empreendedor, é escravo’, diz ministro sobre regulação de apps
  • Trump diz que ‘Cuba é a próxima’ em discurso sobre sucessos militares dos EUA

Siga-nos

  • Recente
  • Popular
  • Furto de material biológico na Unicamp: Professora descartou amostras após buscas em sua residência

    28 de março de 2026
  • Capital baiana completa 477 anos no domingo, encantando visitantes

    28 de março de 2026
  • União prevê pagar R$ 44,9 bilhões em precatórios em 2027

    28 de março de 2026
  • Entregador ‘não é empreendedor, é escravo’, diz ministro sobre regulação de apps

    28 de março de 2026
  • 1

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 2

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 3

    O que contratar alguém que passou 20 anos na prisão ensina sobre lealdade no trabalho

    18 de janeiro de 2026
  • 4

    CEO da Amazon diz que tarifas de Trump começam a aparecer nos preços de produtos

    20 de janeiro de 2026

Postagens em destaque

Tereza Cristina diz estar preparada para ser vice...

28 de março de 2026

Em Minas, BH realiza Festival de Arte Negra...

28 de março de 2026

Dia D: "vamos vacinar antes de o inverno...

28 de março de 2026

Steam recebe 4 jogos grátis nesta semana! Veja...

28 de março de 2026

Simone Tebet assina filiação ao PSB para concorrer...

28 de março de 2026

Leitura obrigatória

  • Furto de material biológico na Unicamp: Professora descartou amostras após buscas em sua residência

    28 de março de 2026
  • Capital baiana completa 477 anos no domingo, encantando visitantes

    28 de março de 2026
  • União prevê pagar R$ 44,9 bilhões em precatórios em 2027

    28 de março de 2026
  • Entregador ‘não é empreendedor, é escravo’, diz ministro sobre regulação de apps

    28 de março de 2026
  • Trump diz que ‘Cuba é a próxima’ em discurso sobre sucessos militares dos EUA

    28 de março de 2026

Newsletter

Posts relacionados

  • Steam recebe 4 jogos grátis nesta semana! Veja lista e resgate (27)

    28 de março de 2026
  • Diretor de Steel Ball Run também não sabe quando o episódio 2 do anime será lançado

    27 de março de 2026
  • Emergência Radioativa e mais filmes e séries em alta para ver na Netflix no fim de semana (27)

    27 de março de 2026
  • Jogadores se revoltam com aumento de preço do PS5, que custará mais de R$ 5 mil

    27 de março de 2026
  • Falha na extensão do Claude para Chrome permitia controle malicioso da IA

    27 de março de 2026

Mais vistas da semana

CPI do INSS: Carlos Viana rebate Gilmar e nega divulgação de documentos sigilosos
27 de março de 2026
“Hasta Cuando?”: Cuba condena a 7 anos de prisão homem que grafitou protesto
27 de março de 2026
Justiça freia tentativa de Trump de banir a Anthropic do governo dos EUA
27 de março de 2026

Postagens Aleatórias

Acidente entre caminhão, moto e carros deixa duas vítimas e causa congestionamento na Campinas-Monte Mor
17 de março de 2026
Google anuncia pacotão de novidades para o Android; veja o que muda
4 de março de 2026
DPBEA não será lacrado e continuará a receber animais resgatados
6 de março de 2026

Categorias Populares

  • Tecnologia (2.372)
  • Política (1.747)
  • Mundo (1.592)
  • Campinas (691)
  • Economia (630)
  • Negócios (602)
  • Auto (476)
  • Bragança Paulista (458)
  • Esporte (275)
  • Cultura (213)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home