sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Golpe no TikTok rouba conta do Google e permite acesso ao Gmail, Drive e Ads
27 de março de 2026
Vídeo de chamada de Avenida Brasil gravado em Campinas vai ao ar e ganha nova versão após repercussão
27 de março de 2026
Frustração dos países do Golfo com os EUA cresce à medida que guerra se prolonga
27 de março de 2026
Lula exonera Fávaro para voltar ao Senado e votar contra relatório da CPI do INSS
27 de março de 2026
sexta-feira, março 27, 2026
Top Posts
Golpe no TikTok rouba conta do Google e...
Vídeo de chamada de Avenida Brasil gravado em...
Frustração dos países do Golfo com os EUA...
Lula exonera Fávaro para voltar ao Senado e...
Moradores alertam para risco de acidente na Estrada...
Algo Horrível Vai Acontecer terá segunda temporada? Veja...
Witkoff: Trump crê em paz pela força; acordo...
iPhones em Modo de Isolamento nunca foram invadidos,...
Recife recebe festival de jazz neste fim de...
NYT: EUA podem rotular facções do Brasil como...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Golpe no TikTok rouba conta do Google e permite acesso ao Gmail, Drive e Ads
27 de março de 2026
Vídeo de chamada de Avenida Brasil gravado em Campinas vai ao ar e ganha nova versão após repercussão
27 de março de 2026
Frustração dos países do Golfo com os EUA cresce à medida que guerra se prolonga
27 de março de 2026
Lula exonera Fávaro para voltar ao Senado e votar contra relatório da CPI do INSS
27 de março de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Golpe no TikTok rouba conta do Google e permite acesso ao Gmail, Drive e Ads
27 de março de 2026
Vídeo de chamada de Avenida Brasil gravado em Campinas vai ao ar e ganha nova versão após repercussão
27 de março de 2026
Frustração dos países do Golfo com os EUA cresce à medida que guerra se prolonga
27 de março de 2026
Lula exonera Fávaro para voltar ao Senado e votar contra relatório da CPI do INSS
27 de março de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

GlassWorm: novo vírus infecta servidores de IA sem deixar rastros

por SampaNews 25 de março de 2026
25 de março de 2026
4

Um grupo de hackers, que opera há cinco meses sem interrupção, acabou de comprometer mais de 150 repositórios no GitHub. O coletivo também foi capaz de inundar um marketplace de extensões com 72 pacotes maliciosos e plantar código invisível dentro de servidores MCP, uma infraestrutura que conecta assistentes de IA como Claude e Cursor ao mundo externo.

Chamada de Wave 5, ou Quinta Onda, a operação mais recente da campanha GlassWorm foi detectada em março de 2026 por pesquisadores das empresas Koi, Aikido e Socket, que rastreiam o grupo de forma independente desde outubro de 2025. A atuação do coletivo, que começou como extensões maliciosas no marketplace OpenVSX, evoluiu para uma das campanhas de supply chain mais sofisticadas já documentadas contra desenvolvedores.

smart_display

Nossos vídeos em destaque

O truque que ninguém vê

A assinatura do GlassWorm não mudou em cinco meses. Eles usam caracteres Unicode invisíveis escondidos dentro de código aparentemente limpo. Funcionam como variações de seletores Unicode que renderizam como espaço em branco em qualquer editor, terminal ou ferramenta de code review. Mas quando decodificados em runtime, revelam uma carga maliciosa JavaScript completa.

O caminho entre um pacote infectado e o controle total da máquina: da instalação silenciosa ao phishing de carteiras hardware e acesso remoto via WebSocket. Imagem: Aikido.

Na prática, um desenvolvedor pode abrir o arquivo, percorrer cada linha, não encontrar nada de errado e dar a revisão como aprovada. O código malicioso simplesmente não aparece.

Essa técnica foi documentada pela primeira vez na Primeira Onda. Cinco iterações depois, ela continua sendo o núcleo da operação, o que diz algo sobre a eficácia dos controles de segurança disponíveis hoje para detectá-la.

O primeiro servidor MCP comprometido

Em 12 de março, o motor de risco da empresa Koi sinalizou um pacote npm suspeito: @iflow-mcp/watercrawl-watercrawl-mcp. À primeira vista parecia legítimo, um TypeScript bem estruturado, dependências reais, link apontando para o repositório original do WaterCrawl MCP.

glass worm.png
O decoder publicado pela empresa Koi: o comentário “thousands of invisible Unicode characters” descreve o que está dentro da string que parece vazia. Imagem: Koi.

Cinco versões publicadas no mesmo dia, da 1.3.0 à 1.3.4. Todas maliciosas desde o primeiro lançamento.

O pacote até incluía um JSON de configuração pronto para ser colado direto em qualquer ferramenta de AI coding. Quem buscasse “watercrawl mcp” no npm poderia instalar a versão errada sem perceber. Dentro do src/index.ts, após 26 linhas de código absolutamente normal, estava o decoder invisível, a mesma estrutura rastreada desde a Primeira Onda.

MCP (Model Context Protocol) é o protocolo que permite que assistentes de IA se conectem a serviços externos como crawlers, bancos de dados e APIs. Um servidor MCP roda como subprocesso direto do seu editor, na sua máquina, com acesso a variáveis de ambiente, tokens de autenticação e chaves de API.

pagina-com-codigo-html
O ataque se esconde onde os desenvolvedores menos desconfiam: dentro do próprio código que eles revisam.

A diferença crítica em relação a uma extensão maliciosa comum é que o servidor MCP não precisa procurar suas credenciais. Elas são entregues a ele por design. Comprometer um servidor MCP é essencialmente estar sentado no meio da conversa entre o desenvolvedor e todas as ferramentas que ele usa.

150 repositórios com commits que parecem humanos

Entre 3 e 9 de março, o GlassWorm injetou o decoder invisível em mais de 150 repositórios no GitHub. Entre as vítimas confirmadas estão o projeto Reworm (1.460 stars), repositórios da organização anomalyco e um template oficial da Wasmer.

O que torna a operação perturbadora não é só a escala, é o disfarce. Cada commit malicioso vinha embrulhado como uma contribuição normal. Pode ser uma atualização de documentação, bump de versão, pequeno bugfix. As mudanças combinavam com o estilo de código de cada repositório.

hacker-programando-no-notebook
O GlassWorm não explora falhas de sistema — explora a confiança de quem instala uma dependência sem questionar.

Produzir isso manualmente em 150 projetos diferentes seria impossível no tempo em que a operação ocorreu. Os pesquisadores apontam uso de LLMs para gerar o disfarce de cada injeção, um padrão que já havia aparecido na Segunda Onda em escala menor e que agora opera de forma industrial.

A nova tática no OpenVSX

No marketplace OpenVSX, o grupo publicou mais de 72 extensões falsas de ferramentas populares como ESLint, Prettier e Flutter, com contagens de download infladas artificialmente.

Mas a inovação desta onda está nos campos extensionPack e extensionDependencies dos manifestos do VSCode. Estes recursos legítimos permitem a uma extensão instalar outras automaticamente, sem nenhuma relação de confiança verificada.

dispositivos-conectados-mais-vulneraveis.jpg
Quando o dispositivo é conectado, o malware detecta a conexão e abre uma janela de phishing pedindo a frase de recuperação.

O fluxo funciona assim: o grupo publica uma extensão de aparência limpa, que acumula instalações. Numa atualização futura, silenciosamente adiciona uma dependência apontando para uma extensão maliciosa.

O editor instala automaticamente para todos os usuários existentes. O malware nunca estava na extensão revisada, estava uma camada abaixo. Revisar no momento da instalação deixou de ser suficiente.

O que o malware faz depois de entrar

A cadeia opera em múltiplos estágios. Primeiro, coleta credenciais, carteiras de criptomoeda e informações do sistema, compacta tudo em ZIP e envia para um servidor externo.

ataque-sms
Quando o dispositivo é conectado, o malware detecta a conexão e abre uma janela de phishing pedindo a frase de recuperação.

Depois instala dois componentes adicionais: um binário .NET que, ao detectar uma carteira hardware Ledger ou Trezor via USB, abre uma janela de phishing pedindo as 24 palavras da frase de recuperação e reabre se o usuário fechar.

Além um RAT que força a instalação de uma extensão falsa do Chrome disfarçada de “Google Docs Offline”, capaz de coletar cookies, histórico, teclas digitadas e screenshots, com vigilância específica configurada para a exchange de criptomoedas Bybit.

O endereço do servidor de comando nunca está no código. É obtido via transações na blockchain Solana, usada como intermediário. O malware lê um memo de uma transação pública para saber onde se conectar. Análise estática não revela nada.

hack-filler
O servidor MCP roda na máquina do desenvolvedor com acesso a tokens, chaves de API e filesystem local — sem precisar pedir permissão.

Cinco ondas, cinco meses

Para entender a escala do que aconteceu em março, é preciso ver de onde o grupo partiu.

  • Primeira Onda (outubro/2025): Unicode invisível em extensões OpenVSX.
  • Segunda Onda (novembro/2025): pesquisadores acessam o servidor do atacante e encontram vítimas reais, incluindo uma entidade governamental do Oriente Médio.
  • Terceira Onda: binários Rust, expansão para o marketplace oficial da Microsoft.
  • Quarta Onda (dezembro/2025): pivô para macOS, trojanização de hardware wallets, 50.000 downloads.
  • Quinta Onda (março/2026): a maior operação até agora.

Para verificar a exposição, a empresa polonesa AFINE lançou o glassworm-hunter, ferramenta open source que escaneia o sistema em busca de payloads conhecidos da campanha, inteiramente offline e sem telemetria.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Quando fica pronta a faixa adicional da Rodovia dos Bandeirantes? Obra deve melhorar trânsito entre Campinas e SP
próxima postagem
Tramontina investe em fábrica no México para crescer no mercado internacional

Você também pode gostar

Golpe no TikTok rouba conta do Google e...

27 de março de 2026

Algo Horrível Vai Acontecer terá segunda temporada? Veja...

27 de março de 2026

iPhones em Modo de Isolamento nunca foram invadidos,...

27 de março de 2026

Guia de IA: como escolher o computador ideal...

27 de março de 2026

POSTS MAIS RECENTES

  • Golpe no TikTok rouba conta do Google e permite acesso ao Gmail, Drive e Ads
  • Vídeo de chamada de Avenida Brasil gravado em Campinas vai ao ar e ganha nova versão após repercussão
  • Frustração dos países do Golfo com os EUA cresce à medida que guerra se prolonga
  • Lula exonera Fávaro para voltar ao Senado e votar contra relatório da CPI do INSS
  • Moradores alertam para risco de acidente na Estrada Ismael Leme Mourão

Siga-nos

  • Recente
  • Popular
  • Golpe no TikTok rouba conta do Google e permite acesso ao Gmail, Drive e Ads

    27 de março de 2026
  • Vídeo de chamada de Avenida Brasil gravado em Campinas vai ao ar e ganha nova versão após repercussão

    27 de março de 2026
  • Frustração dos países do Golfo com os EUA cresce à medida que guerra se prolonga

    27 de março de 2026
  • Lula exonera Fávaro para voltar ao Senado e votar contra relatório da CPI do INSS

    27 de março de 2026
  • 1

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 2

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 3

    O que contratar alguém que passou 20 anos na prisão ensina sobre lealdade no trabalho

    18 de janeiro de 2026
  • 4

    CEO da Amazon diz que tarifas de Trump começam a aparecer nos preços de produtos

    20 de janeiro de 2026

Postagens em destaque

Algo Horrível Vai Acontecer terá segunda temporada? Veja...

27 de março de 2026

Witkoff: Trump crê em paz pela força; acordo...

27 de março de 2026

iPhones em Modo de Isolamento nunca foram invadidos,...

27 de março de 2026

Recife recebe festival de jazz neste fim de...

27 de março de 2026

NYT: EUA podem rotular facções do Brasil como...

27 de março de 2026

Leitura obrigatória

  • Golpe no TikTok rouba conta do Google e permite acesso ao Gmail, Drive e Ads

    27 de março de 2026
  • Vídeo de chamada de Avenida Brasil gravado em Campinas vai ao ar e ganha nova versão após repercussão

    27 de março de 2026
  • Frustração dos países do Golfo com os EUA cresce à medida que guerra se prolonga

    27 de março de 2026
  • Lula exonera Fávaro para voltar ao Senado e votar contra relatório da CPI do INSS

    27 de março de 2026
  • Moradores alertam para risco de acidente na Estrada Ismael Leme Mourão

    27 de março de 2026

Newsletter

Posts relacionados

  • Golpe no TikTok rouba conta do Google e permite acesso ao Gmail, Drive e Ads

    27 de março de 2026
  • Algo Horrível Vai Acontecer terá segunda temporada? Veja o que diz criadora

    27 de março de 2026
  • iPhones em Modo de Isolamento nunca foram invadidos, diz Apple

    27 de março de 2026
  • Guia de IA: como escolher o computador ideal para o seu perfil de uso

    27 de março de 2026
  • Ancine ganha mais autonomia e poderá bloquear conteúdo pirata na internet

    27 de março de 2026

Mais vistas da semana

CPI do INSS: Carlos Viana rebate Gilmar e nega divulgação de documentos sigilosos
27 de março de 2026
“Hasta Cuando?”: Cuba condena a 7 anos de prisão homem que grafitou protesto
27 de março de 2026
Justiça freia tentativa de Trump de banir a Anthropic do governo dos EUA
27 de março de 2026

Postagens Aleatórias

Trump nomeia senador Mullin como secretário do Departamento de Segurança Interna
5 de março de 2026
EUA estão retirando milhares de pessoas de países do Oriente Médio, diz Trump
6 de março de 2026
Fones e caixas de som da JBL com 25% OFF com o cupom da Fast Shop; confira os modelos participantes
20 de março de 2026

Categorias Populares

  • Tecnologia (2.364)
  • Política (1.742)
  • Mundo (1.587)
  • Campinas (688)
  • Economia (629)
  • Negócios (601)
  • Auto (474)
  • Bragança Paulista (458)
  • Esporte (274)
  • Cultura (211)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home