sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Novo Mitsubishi Eclipse vira crossover elétrico baseado no Nissan Leaf
9 de junho de 2026
Microexplosão completa 10 anos e órgãos de emergência fazem simulado no Parque Ecológico
9 de junho de 2026
Depois Daquele Ano equilibra romance juvenil e as dores da vida adulta
9 de junho de 2026
Grupo J: Argentina inicia Copa sonhando com bicampeonato
9 de junho de 2026
terça-feira, junho 9, 2026
Top Posts
Novo Mitsubishi Eclipse vira crossover elétrico baseado no...
Microexplosão completa 10 anos e órgãos de emergência...
Depois Daquele Ano equilibra romance juvenil e as...
Grupo J: Argentina inicia Copa sonhando com bicampeonato
Play Store lança nova leva de apps e...
WhatsApp caiu? App mensageiro apresenta instabilidade nesta terça...
Remake de Zelda: Ocarina of Time é anunciado...
Kingdom Hearts 4 ganha novo trailer e está...
iPhones antigos perderão suporte ao WhatsApp; confira os...
Novos semáforos entram em operação no Cambuí; veja...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Novo Mitsubishi Eclipse vira crossover elétrico baseado no Nissan Leaf
9 de junho de 2026
Microexplosão completa 10 anos e órgãos de emergência fazem simulado no Parque Ecológico
9 de junho de 2026
Depois Daquele Ano equilibra romance juvenil e as dores da vida adulta
9 de junho de 2026
Grupo J: Argentina inicia Copa sonhando com bicampeonato
9 de junho de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Novo Mitsubishi Eclipse vira crossover elétrico baseado no Nissan Leaf
9 de junho de 2026
Microexplosão completa 10 anos e órgãos de emergência fazem simulado no Parque Ecológico
9 de junho de 2026
Depois Daquele Ano equilibra romance juvenil e as dores da vida adulta
9 de junho de 2026
Grupo J: Argentina inicia Copa sonhando com bicampeonato
9 de junho de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Novo vírus ataca NPM para roubar credenciais e dados de usuários

por SampaNews 23 de abril de 2026
23 de abril de 2026
19

Um novo ataque à cadeia de suprimentos do npm está roubando credenciais de desenvolvedores e usando tokens de publicação comprometidos para se espalhar autonomamente por outros pacotes do ecossistema. A campanha foi identificada por pesquisadores da Socket e da StepSecurity em pacotes vinculados à Namastex Labs, empresa brasileira que comercializa soluções de agentes autônomos com IA.

Os pacotes afetados são: “@automagik/genie (versões 4.260421.33 a 4.260421.39)”, “pgserve (1.1.11 a 1.1.13), @fairwords/websocket (1.0.38 e 1.0.39)”, “@fairwords/loopback-connector-es (1.4.3 e 1.4.4)”, “@openwebconcept/design-tokens” e “@openwebconcept/theme-owc, ambos na versão 1.0.3.” No total, a Socket lista 16 versões comprometidas.

smart_display

Nossos vídeos em destaque

O Socket AI Scanner sinalizou o @automagik/genie@4.260421.36 como malicioso, embora o pacote ainda apresentasse um volume significativo de downloads semanais no momento da análise. Imagem: Socket.

O @automagik/genie registrava 6.744 downloads semanais no momento da análise, com o Scanner de IA da Socket sinalizando o pacote como malicioso ainda com tráfego ativo. O pgserve somava cerca de 1.300 downloads semanais.

O @automagik/genie funciona como terminal de comandos para orquestração de agentes de IA, enquanto o pgserve é um servidor PostgreSQL, embutido para desenvolvimento e testes – perfil de usuário que atrai ambientes com alta concentração de credenciais sensíveis. As primeiras versões maliciosas do pgserve foram publicadas em 21 de abril às 22h14 UTC, com duas outras publicadas no mesmo dia.

O que o malware faz após a instalação

O payload é ativado no momento da instalação via “hook postinstall”, sem qualquer interação do usuário. A partir daí, o código executa quatro funções principais.

A primeira é a coleta de credenciais. O script varre variáveis de ambiente em busca de tokens, chaves de API, credenciais de provedores de nuvem como AWS, Azure e GCP, configurações de Kubernetes e Docker, material do Terraform e Vault, arquivos .env, chaves SSH e histórico de shell. Também tenta acessar o Chrome e carteiras de criptomoedas como MetaMask, Phantom, Exodus e Atomic Wallet.

Namastex.ai.png
O Socket AI Scanner classificou o malware detectado durante a instalação como um ladrão de credenciais com exfiltração baseada em canister e comportamento de propagação semelhante ao de um worm. Imagem: Socket.

Os dados coletados são exfiltrados por dois canais simultâneos: um webhook convencional em telemetry.api-monitor[.]com e um canister do Internet Computer Protocol (ICP), identificado como cjn37-uyaaa-aaaac-qgnva-cai.

O ICP funciona basicamente como uma infraestrutura descentralizada de blockchain, o que dificulta a derrubada do canal de comando e controle, já que não há um servidor centralizado para derrubar. Quando uma chave RSA está presente no pacote, os dados são criptografados com esquema híbrido AES-256-CBC e RSA-OAEP-SHA256 antes do envio.

dados-blockchain

Worm com capacidade de autopropagação no npm e no PyPI

A característica mais preocupante do ataque é sua lógica de autopropagação. Se o malware encontrar tokens de publicação npm no ambiente comprometido, em variáveis de ambiente ou no arquivo ~/.npmrc, ele identifica os pacotes que a vítima tem permissão para publicar, injeta o payload malicioso nesses pacotes e os republica com versão incrementada.

Os novos pacotes infectados repetem o mesmo processo quando instalados por outros desenvolvedores, criando um ciclo de propagação recursiva. A StepSecurity descreveu o comportamento como um worm de cadeia de suprimentos capaz de se injetar em todos os pacotes que um token comprometido pode publicar.

O malware também carrega lógica de propagação para o PyPI. Se credenciais Python estiverem disponíveis, o script gera um payload baseado em arquivo .pth, que é executado automaticamente na inicialização do Python, e usa o Twine para publicar pacotes Python infectados. Isso transforma o ataque em uma ameaça multi-ecossistema.

pessoa-digitando-codigos-de-programacao-no-notebook

Sobreposição técnica com CanisterWorm

Os pesquisadores da Socket apontaram sobreposição significativa com o CanisterWorm, campanha anterior atribuída ao grupo TeamPCP que também usava canisters ICP como canal de C2.

O payload atual compartilha os mesmos métodos centrais: execução no momento da instalação, roubo de credenciais, exfiltração para fora do host e autopropagação via tokens roubados. O código malicioso inclui uma referência explícita a um método TeamPCP/LiteLLM. A Socket não fez atribuição definitiva com base nas evidências disponíveis.

criminosos-usam-github-para-espalhar-malware-disfarcado-de-correcoes-thumb.png

Um indicador adicional de comprometimento é a ausência de tags Git correspondentes no repositório público do pgserve para as versões 1.1.12 e 1.1.13, o repositório tem tags públicas apenas até a v1.1.10, sugerindo que as versões maliciosas foram publicadas de forma anômala.

O que desenvolvedores devem fazer

Todas as versões listadas devem ser tratadas como maliciosas e removidas imediatamente de ambientes de desenvolvimento e pipelines de CI/CD. Em seguida, é necessário rotacionar todos os tokens npm, tokens do GitHub, credenciais de nuvem, chaves SSH e quaisquer outros segredos que possam ter estado presentes nos sistemas onde esses pacotes foram instalados.

A Socket recomenda ainda auditar pacotes relacionados que contenham o mesmo arquivo public.pem, o mesmo webhook host ou o mesmo padrão de postinstall, além de comparar os tarballs publicados no npm com as tags e releases públicas no GitHub para identificar discrepâncias.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Entenda a operação na região ligada ao Banco Master que investiga aplicação irregular de R$ 13 mi na previdência
próxima postagem
Lula sinaliza tom duro contra adversários em 2026 e promete deixar ‘mentirosos nus’

Você também pode gostar

Depois Daquele Ano equilibra romance juvenil e as...

9 de junho de 2026

Play Store lança nova leva de apps e...

9 de junho de 2026

WhatsApp caiu? App mensageiro apresenta instabilidade nesta terça...

9 de junho de 2026

Remake de Zelda: Ocarina of Time é anunciado...

9 de junho de 2026

POSTS MAIS RECENTES

  • Novo Mitsubishi Eclipse vira crossover elétrico baseado no Nissan Leaf
  • Microexplosão completa 10 anos e órgãos de emergência fazem simulado no Parque Ecológico
  • Depois Daquele Ano equilibra romance juvenil e as dores da vida adulta
  • Grupo J: Argentina inicia Copa sonhando com bicampeonato
  • Play Store lança nova leva de apps e packs de ícones grátis; confira lista

Siga-nos

  • Recente
  • Popular
  • Novo Mitsubishi Eclipse vira crossover elétrico baseado no Nissan Leaf

    9 de junho de 2026
  • Microexplosão completa 10 anos e órgãos de emergência fazem simulado no Parque Ecológico

    9 de junho de 2026
  • Depois Daquele Ano equilibra romance juvenil e as dores da vida adulta

    9 de junho de 2026
  • Grupo J: Argentina inicia Copa sonhando com bicampeonato

    9 de junho de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026
  • 4

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026

Postagens em destaque

WhatsApp caiu? App mensageiro apresenta instabilidade nesta terça...

9 de junho de 2026

Remake de Zelda: Ocarina of Time é anunciado...

9 de junho de 2026

Kingdom Hearts 4 ganha novo trailer e está...

9 de junho de 2026

iPhones antigos perderão suporte ao WhatsApp; confira os...

9 de junho de 2026

Novos semáforos entram em operação no Cambuí; veja...

9 de junho de 2026

Leitura obrigatória

  • Novo Mitsubishi Eclipse vira crossover elétrico baseado no Nissan Leaf

    9 de junho de 2026
  • Microexplosão completa 10 anos e órgãos de emergência fazem simulado no Parque Ecológico

    9 de junho de 2026
  • Depois Daquele Ano equilibra romance juvenil e as dores da vida adulta

    9 de junho de 2026
  • Grupo J: Argentina inicia Copa sonhando com bicampeonato

    9 de junho de 2026
  • Play Store lança nova leva de apps e packs de ícones grátis; confira lista

    9 de junho de 2026

Newsletter

Posts relacionados

  • Depois Daquele Ano equilibra romance juvenil e as dores da vida adulta

    9 de junho de 2026
  • Play Store lança nova leva de apps e packs de ícones grátis; confira lista

    9 de junho de 2026
  • WhatsApp caiu? App mensageiro apresenta instabilidade nesta terça (9)

    9 de junho de 2026
  • Remake de Zelda: Ocarina of Time é anunciado no Direct da Nintendo! Veja o trailer

    9 de junho de 2026
  • Kingdom Hearts 4 ganha novo trailer e está confirmado no Switch 2

    9 de junho de 2026

Mais vistas da semana

Escalação do Brasil: Ancelotti define seleção para jogo com Panamá e garante Neymar na Copa
31 de maio de 2026
Hyundai Azera 2027 tem interior inspirado em móveis e central gigante de 17″
29 de abril de 2026
⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?
5 de abril de 2026

Postagens Aleatórias

Por que a China emitiu alerta de segurança contra IA OpenClaw?
11 de março de 2026
Netflix é atacada por fãs de JoJo por causa do segundo episódio de Steel Ball Run
31 de março de 2026
Lula revogará decreto de concessão de hidrovias amazônicas à iniciativa privada
24 de fevereiro de 2026

Categorias Populares

  • Tecnologia (4.949)
  • Política (3.650)
  • Mundo (3.258)
  • Campinas (1.719)
  • Negócios (1.271)
  • Economia (1.255)
  • Auto (932)
  • Bragança Paulista (888)
  • Esporte (529)
  • Saúde (405)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home