sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Que horas estreia a temporada 3 de Euphoria? Veja a data e onde assistir
10 de abril de 2026
Caminhão pega fogo e causa congestionamento de 5 km na Rodovia Anhanguera
10 de abril de 2026
Israel e Líbano se reúnem nos EUA na terça para negociar trégua
10 de abril de 2026
Lula diz que mundo está difícil e que Trump “está aí ameaçando todo mundo”
10 de abril de 2026
sexta-feira, abril 10, 2026
Top Posts
Que horas estreia a temporada 3 de Euphoria?...
Caminhão pega fogo e causa congestionamento de 5...
Israel e Líbano se reúnem nos EUA na...
Lula diz que mundo está difícil e que...
R$ 69.990: JMEV EV2 e EV3 são os...
Dona da IA Claude pode abrir escritório no...
EUA x Irã: o que marcou o 42º...
Esporte Universitário leva mensagem de paz em meio...
A tecnologia que tirou o pão da cadeia...
China usa vídeo feito por IA para retratar...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Que horas estreia a temporada 3 de Euphoria? Veja a data e onde assistir
10 de abril de 2026
Caminhão pega fogo e causa congestionamento de 5 km na Rodovia Anhanguera
10 de abril de 2026
Israel e Líbano se reúnem nos EUA na terça para negociar trégua
10 de abril de 2026
Lula diz que mundo está difícil e que Trump “está aí ameaçando todo mundo”
10 de abril de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Que horas estreia a temporada 3 de Euphoria? Veja a data e onde assistir
10 de abril de 2026
Caminhão pega fogo e causa congestionamento de 5 km na Rodovia Anhanguera
10 de abril de 2026
Israel e Líbano se reúnem nos EUA na terça para negociar trégua
10 de abril de 2026
Lula diz que mundo está difícil e que Trump “está aí ameaçando todo mundo”
10 de abril de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Novo vírus usa instaláveis Zig para infectar servidores de IA

por SampaNews 10 de abril de 2026
10 de abril de 2026
1

Pesquisadores de segurança identificaram mais uma variante do GlassWorm, vírus que comprometeu servidores de IA sem ser detectado. Agora, o malware que usa um binário compilado em Zig para instalar silenciosamente uma extensão maliciosa nos ambientes de desenvolvimento integrado de dispositivos da vítima, está se aproveitando do repositório Open VSX.

Chamado “specstudio.code-wakatime-acrivity-tracker”, o vetor da campanha se passa por uma ferramenta legítima de rastreamento de produtividade. Essa extensão já foi removida do repositório. A descoberta é da Aikido Security.

smart_display

Nossos vídeos em destaque

Como funciona a nova versão do GlassWorm

O pesquisador Ilyas Makari, da Aikido, identificou que a extensão instala um arquivo nativo do Node.js, chamado “win.node” no Windows e “mac.node” no macOS. Esses arquivos são, basicamente, bibliotecas compartilhadas compiladas em Zig, uma linguagem de programação simples. Os documentos são, então, carregados diretamente no runtime do Node e executadas fora do sandbox do JavaScript, com acesso ilimitado ao sistema operacional.

A extensão code-wakatime-activity-tracker , publicada no OpenVSX, é quase idêntica à extensão legítima do WakaTime à primeira vista, a divergência ocorre em um único ponto: a activate()função. Imagem: Aikido.

Arquivos .node são bibliotecas nativas que o Node carrega como extensões de si mesmo, não do usuário. Isso significa que o código não passa pelo sandbox do JavaScript, o ambiente restrito que normalmente limita o que uma extensão pode fazer no sistema.

Com acesso fora do sandbox, o binário opera no mesmo nível de privilégio que o próprio processo do Node. Então ele pode ler arquivos, abrir conexões de rede, executar processos e acessar variáveis de ambiente sem nenhuma barreira imposta pelo editor.

Sexta onda da campanha representa evolução

De acordo com Makari, não é a primeira vez que o GlassWorm recorre a um código nativo compilado em extensões. A novidade dessa “sexta onda” da campanha é que o binário não é o payload final. Na verdade, ele funciona como um meio para entregar o dropper já utilizado pelos criminosos.

glassworm sexta onda.png
O GlassWorm cria geofencing em sistemas russos, envia sinais para um servidor de comando e controle (C2) baseado na blockchain Solana. Imagem: Aikido.

Uma vez carregado, o binário escaneia o sistema em busca de todos os softwares que reúnem ferramentas essenciais para programar (IDEs) que suportam extensões no formato do VS Code. Incluindo o Microsoft VS Code e o VS Code Insiders, forks como o VSCodium e o Positron, e ferramentas de codificação assistidas por IA, como o Cursor e o Windsurf.

Depois, o binário baixa uma extensão maliciosa no formato .VSIX de um repositório no GitHub controlado pelo atacante. A extensão é chamada “floktokbok.autoimport” e imita a legítima “steoates.autoimport”, que já foi instalada mais de 5 milhões de vezes no Visual Studio Marketplace oficial.

Então, o arquivo malicioso é gravado em um caminho temporário e instalado silenciosamente em cada IDE encontrado. Para isso, ele usa o próprio instalador de linha de comando de cada editor.

codigo-de-programacao-exibido-em-tela-de-notebook-com-editor-de-texto-escuro
Este ataque não se restringe ao VS Code: ele abrange todo o ecossistema de editores que compartilham o mesmo sistema de extensões. 

Indicações de grupo do Leste Europeu

A extensão maliciosa funciona como um dropper de segundo estágio e contém uma série de comportamentos maliciosos encadeados. O passo a passo começa com uma verificação do sistema operacional. Se a ferramenta identifica que está sendo executada em um sistema russo, ela para de funcionar. 

Esse comportamento é comum em campanhas atribuídas a grupos do Leste Europeu, é uma medida para evitar processos legais em seus países de origem.

Técnicas de evasão continuam avançando

Em seguida, para localizar o servidor de comando e controle, a extensão consulta a blockchain Solana. Essa é uma técnica que torna a infraestrutura do atacante resistente a bloqueios, porque não há um domínio fixo para derrubar.

trojan-silver-fox.jpg
Além de se disfarçar, o GlassWorm ainda acha maneiras de captar o maior número de dados possível, seja pelo RAT ou pela extensão maliciosa do Chrome.

Com o endereço do C2 em mãos, a extensão exfiltra dados sensíveis da máquina, instala um trojan de acesso remoto (RAT), e implanta uma extensão maliciosa no Google Chrome para roubar informações.

Desenvolvedores que instalaram o “specstudio.code-wakatime-activity-tracker” ou o “floktokbok.autoimport” devem assumir comprometimento total da máquina.

Pesquisadores recomendam rotacionar imediatamente todas as credenciais, incluindo tokens de API, chaves SSH, segredos de repositórios, variáveis de ambientes e qualquer outra informação sensível que tenha estado acessível no sistema.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
EUA devem estender isenção do petróleo russo para amenizar choque da guerra com o Irã
próxima postagem
PF intima amiga de Lulinha e mais 30 pessoas para depor em inquérito do INSS

Você também pode gostar

Que horas estreia a temporada 3 de Euphoria?...

10 de abril de 2026

Dona da IA Claude pode abrir escritório no...

10 de abril de 2026

China usa vídeo feito por IA para retratar...

10 de abril de 2026

Chaves API encontradas em aplicativos Android expõem Gemini...

10 de abril de 2026

POSTS MAIS RECENTES

  • Que horas estreia a temporada 3 de Euphoria? Veja a data e onde assistir
  • Caminhão pega fogo e causa congestionamento de 5 km na Rodovia Anhanguera
  • Israel e Líbano se reúnem nos EUA na terça para negociar trégua
  • Lula diz que mundo está difícil e que Trump “está aí ameaçando todo mundo”
  • R$ 69.990: JMEV EV2 e EV3 são os novos carros elétricos mais baratos do Brasil

Siga-nos

  • Recente
  • Popular
  • Que horas estreia a temporada 3 de Euphoria? Veja a data e onde assistir

    10 de abril de 2026
  • Caminhão pega fogo e causa congestionamento de 5 km na Rodovia Anhanguera

    10 de abril de 2026
  • Israel e Líbano se reúnem nos EUA na terça para negociar trégua

    10 de abril de 2026
  • Lula diz que mundo está difícil e que Trump “está aí ameaçando todo mundo”

    10 de abril de 2026
  • 1

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 2

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 3

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026
  • 4

    O que contratar alguém que passou 20 anos na prisão ensina sobre lealdade no trabalho

    18 de janeiro de 2026

Postagens em destaque

Dona da IA Claude pode abrir escritório no...

10 de abril de 2026

EUA x Irã: o que marcou o 42º...

10 de abril de 2026

Esporte Universitário leva mensagem de paz em meio...

10 de abril de 2026

A tecnologia que tirou o pão da cadeia...

10 de abril de 2026

China usa vídeo feito por IA para retratar...

10 de abril de 2026

Leitura obrigatória

  • Que horas estreia a temporada 3 de Euphoria? Veja a data e onde assistir

    10 de abril de 2026
  • Caminhão pega fogo e causa congestionamento de 5 km na Rodovia Anhanguera

    10 de abril de 2026
  • Israel e Líbano se reúnem nos EUA na terça para negociar trégua

    10 de abril de 2026
  • Lula diz que mundo está difícil e que Trump “está aí ameaçando todo mundo”

    10 de abril de 2026
  • R$ 69.990: JMEV EV2 e EV3 são os novos carros elétricos mais baratos do Brasil

    10 de abril de 2026

Newsletter

Posts relacionados

  • Que horas estreia a temporada 3 de Euphoria? Veja a data e onde assistir

    10 de abril de 2026
  • Dona da IA Claude pode abrir escritório no Brasil

    10 de abril de 2026
  • China usa vídeo feito por IA para retratar guerra entre EUA e Irã

    10 de abril de 2026
  • Chaves API encontradas em aplicativos Android expõem Gemini a criminosos

    10 de abril de 2026
  • IA e Criptografia Quântica: o que ameaça a internet e as eleições brasileiras em 2026?

    10 de abril de 2026

Mais vistas da semana

Rueda, sobre apoiar Lula: É muito difícil a gente caminhar com a esquerda
24 de fevereiro de 2026
CEO da Volvo diz que carros a combustão serão mais caros que elétricos em 5 anos
6 de fevereiro de 2026
GM apreende veículos e 29 sacos de recicláveis em comércio irregular no Centro
24 de fevereiro de 2026

Postagens Aleatórias

Chevrolet Corvette E-Ray Yenko ganha dois turbos e fica mais potente que Bugatti Chiron
22 de fevereiro de 2026
Vice-chefe da inteligência militar russa é baleado em Moscou
6 de fevereiro de 2026
MEC reduz vagas de cursos de medicina com nota baixa; veja instituições afetadas
17 de março de 2026

Categorias Populares

  • Tecnologia (2.824)
  • Política (2.120)
  • Mundo (2.001)
  • Campinas (910)
  • Economia (762)
  • Negócios (736)
  • Auto (565)
  • Bragança Paulista (537)
  • Esporte (314)
  • Cultura (245)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home