sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Pix ganha novas regras de bloqueio automático para quem trocar de celular
23 de abril de 2026
Ministros italianos ironizam proposta de Trump para Itália substituir Irã na Copa
23 de abril de 2026
Motta diz que pretende instalar na próxima semana comissão especial sobre PEC da 6×1
23 de abril de 2026
Teste: novo VW Tiguan R-line está bem mais rápido e até mais econômico com 272 cv
23 de abril de 2026
quinta-feira, abril 23, 2026
Top Posts
Pix ganha novas regras de bloqueio automático para...
Ministros italianos ironizam proposta de Trump para Itália...
Motta diz que pretende instalar na próxima semana...
Teste: novo VW Tiguan R-line está bem mais...
Pela Metade tem quantos episódios? Veja calendário e...
Irã ativa defesas aéreas, hostilidades aumentam e elevam...
Moraes dá 5 dias para PGR se manifestar...
Expo Bragança 2026 começa com programação intensa e...
Startups: Microsoft planeja 1ª demissão voluntária da história...
Cibercrime organizado usa reuniões falsas para invadir Macs...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Pix ganha novas regras de bloqueio automático para quem trocar de celular
23 de abril de 2026
Ministros italianos ironizam proposta de Trump para Itália substituir Irã na Copa
23 de abril de 2026
Motta diz que pretende instalar na próxima semana comissão especial sobre PEC da 6×1
23 de abril de 2026
Teste: novo VW Tiguan R-line está bem mais rápido e até mais econômico com 272 cv
23 de abril de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Pix ganha novas regras de bloqueio automático para quem trocar de celular
23 de abril de 2026
Ministros italianos ironizam proposta de Trump para Itália substituir Irã na Copa
23 de abril de 2026
Motta diz que pretende instalar na próxima semana comissão especial sobre PEC da 6×1
23 de abril de 2026
Teste: novo VW Tiguan R-line está bem mais rápido e até mais econômico com 272 cv
23 de abril de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Novo vírus ataca NPM para roubar credenciais e dados de usuários

por SampaNews 23 de abril de 2026
23 de abril de 2026
2

Um novo ataque à cadeia de suprimentos do npm está roubando credenciais de desenvolvedores e usando tokens de publicação comprometidos para se espalhar autonomamente por outros pacotes do ecossistema. A campanha foi identificada por pesquisadores da Socket e da StepSecurity em pacotes vinculados à Namastex Labs, empresa brasileira que comercializa soluções de agentes autônomos com IA.

Os pacotes afetados são: “@automagik/genie (versões 4.260421.33 a 4.260421.39)”, “pgserve (1.1.11 a 1.1.13), @fairwords/websocket (1.0.38 e 1.0.39)”, “@fairwords/loopback-connector-es (1.4.3 e 1.4.4)”, “@openwebconcept/design-tokens” e “@openwebconcept/theme-owc, ambos na versão 1.0.3.” No total, a Socket lista 16 versões comprometidas.

smart_display

Nossos vídeos em destaque

O Socket AI Scanner sinalizou o @automagik/genie@4.260421.36 como malicioso, embora o pacote ainda apresentasse um volume significativo de downloads semanais no momento da análise. Imagem: Socket.

O @automagik/genie registrava 6.744 downloads semanais no momento da análise, com o Scanner de IA da Socket sinalizando o pacote como malicioso ainda com tráfego ativo. O pgserve somava cerca de 1.300 downloads semanais.

O @automagik/genie funciona como terminal de comandos para orquestração de agentes de IA, enquanto o pgserve é um servidor PostgreSQL, embutido para desenvolvimento e testes – perfil de usuário que atrai ambientes com alta concentração de credenciais sensíveis. As primeiras versões maliciosas do pgserve foram publicadas em 21 de abril às 22h14 UTC, com duas outras publicadas no mesmo dia.

O que o malware faz após a instalação

O payload é ativado no momento da instalação via “hook postinstall”, sem qualquer interação do usuário. A partir daí, o código executa quatro funções principais.

A primeira é a coleta de credenciais. O script varre variáveis de ambiente em busca de tokens, chaves de API, credenciais de provedores de nuvem como AWS, Azure e GCP, configurações de Kubernetes e Docker, material do Terraform e Vault, arquivos .env, chaves SSH e histórico de shell. Também tenta acessar o Chrome e carteiras de criptomoedas como MetaMask, Phantom, Exodus e Atomic Wallet.

Namastex.ai.png
O Socket AI Scanner classificou o malware detectado durante a instalação como um ladrão de credenciais com exfiltração baseada em canister e comportamento de propagação semelhante ao de um worm. Imagem: Socket.

Os dados coletados são exfiltrados por dois canais simultâneos: um webhook convencional em telemetry.api-monitor[.]com e um canister do Internet Computer Protocol (ICP), identificado como cjn37-uyaaa-aaaac-qgnva-cai.

O ICP funciona basicamente como uma infraestrutura descentralizada de blockchain, o que dificulta a derrubada do canal de comando e controle, já que não há um servidor centralizado para derrubar. Quando uma chave RSA está presente no pacote, os dados são criptografados com esquema híbrido AES-256-CBC e RSA-OAEP-SHA256 antes do envio.

dados-blockchain

Worm com capacidade de autopropagação no npm e no PyPI

A característica mais preocupante do ataque é sua lógica de autopropagação. Se o malware encontrar tokens de publicação npm no ambiente comprometido, em variáveis de ambiente ou no arquivo ~/.npmrc, ele identifica os pacotes que a vítima tem permissão para publicar, injeta o payload malicioso nesses pacotes e os republica com versão incrementada.

Os novos pacotes infectados repetem o mesmo processo quando instalados por outros desenvolvedores, criando um ciclo de propagação recursiva. A StepSecurity descreveu o comportamento como um worm de cadeia de suprimentos capaz de se injetar em todos os pacotes que um token comprometido pode publicar.

O malware também carrega lógica de propagação para o PyPI. Se credenciais Python estiverem disponíveis, o script gera um payload baseado em arquivo .pth, que é executado automaticamente na inicialização do Python, e usa o Twine para publicar pacotes Python infectados. Isso transforma o ataque em uma ameaça multi-ecossistema.

pessoa-digitando-codigos-de-programacao-no-notebook

Sobreposição técnica com CanisterWorm

Os pesquisadores da Socket apontaram sobreposição significativa com o CanisterWorm, campanha anterior atribuída ao grupo TeamPCP que também usava canisters ICP como canal de C2.

O payload atual compartilha os mesmos métodos centrais: execução no momento da instalação, roubo de credenciais, exfiltração para fora do host e autopropagação via tokens roubados. O código malicioso inclui uma referência explícita a um método TeamPCP/LiteLLM. A Socket não fez atribuição definitiva com base nas evidências disponíveis.

criminosos-usam-github-para-espalhar-malware-disfarcado-de-correcoes-thumb.png

Um indicador adicional de comprometimento é a ausência de tags Git correspondentes no repositório público do pgserve para as versões 1.1.12 e 1.1.13, o repositório tem tags públicas apenas até a v1.1.10, sugerindo que as versões maliciosas foram publicadas de forma anômala.

O que desenvolvedores devem fazer

Todas as versões listadas devem ser tratadas como maliciosas e removidas imediatamente de ambientes de desenvolvimento e pipelines de CI/CD. Em seguida, é necessário rotacionar todos os tokens npm, tokens do GitHub, credenciais de nuvem, chaves SSH e quaisquer outros segredos que possam ter estado presentes nos sistemas onde esses pacotes foram instalados.

A Socket recomenda ainda auditar pacotes relacionados que contenham o mesmo arquivo public.pem, o mesmo webhook host ou o mesmo padrão de postinstall, além de comparar os tarballs publicados no npm com as tags e releases públicas no GitHub para identificar discrepâncias.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Entenda a operação na região ligada ao Banco Master que investiga aplicação irregular de R$ 13 mi na previdência
próxima postagem
Lula sinaliza tom duro contra adversários em 2026 e promete deixar ‘mentirosos nus’

Você também pode gostar

Pix ganha novas regras de bloqueio automático para...

23 de abril de 2026

Pela Metade tem quantos episódios? Veja calendário e...

23 de abril de 2026

Cibercrime organizado usa reuniões falsas para invadir Macs...

23 de abril de 2026

EUA acusam China de roubar tecnologia de IA...

23 de abril de 2026

POSTS MAIS RECENTES

  • Pix ganha novas regras de bloqueio automático para quem trocar de celular
  • Ministros italianos ironizam proposta de Trump para Itália substituir Irã na Copa
  • Motta diz que pretende instalar na próxima semana comissão especial sobre PEC da 6×1
  • Teste: novo VW Tiguan R-line está bem mais rápido e até mais econômico com 272 cv
  • Pela Metade tem quantos episódios? Veja calendário e horário de lançamento

Siga-nos

  • Recente
  • Popular
  • Pix ganha novas regras de bloqueio automático para quem trocar de celular

    23 de abril de 2026
  • Ministros italianos ironizam proposta de Trump para Itália substituir Irã na Copa

    23 de abril de 2026
  • Motta diz que pretende instalar na próxima semana comissão especial sobre PEC da 6×1

    23 de abril de 2026
  • Teste: novo VW Tiguan R-line está bem mais rápido e até mais econômico com 272 cv

    23 de abril de 2026
  • 1

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 2

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 3

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026
  • 4

    O que contratar alguém que passou 20 anos na prisão ensina sobre lealdade no trabalho

    18 de janeiro de 2026

Postagens em destaque

Irã ativa defesas aéreas, hostilidades aumentam e elevam...

23 de abril de 2026

Moraes dá 5 dias para PGR se manifestar...

23 de abril de 2026

Expo Bragança 2026 começa com programação intensa e...

23 de abril de 2026

Startups: Microsoft planeja 1ª demissão voluntária da história...

23 de abril de 2026

Cibercrime organizado usa reuniões falsas para invadir Macs...

23 de abril de 2026

Leitura obrigatória

  • Pix ganha novas regras de bloqueio automático para quem trocar de celular

    23 de abril de 2026
  • Ministros italianos ironizam proposta de Trump para Itália substituir Irã na Copa

    23 de abril de 2026
  • Motta diz que pretende instalar na próxima semana comissão especial sobre PEC da 6×1

    23 de abril de 2026
  • Teste: novo VW Tiguan R-line está bem mais rápido e até mais econômico com 272 cv

    23 de abril de 2026
  • Pela Metade tem quantos episódios? Veja calendário e horário de lançamento

    23 de abril de 2026

Newsletter

Posts relacionados

  • Pix ganha novas regras de bloqueio automático para quem trocar de celular

    23 de abril de 2026
  • Pela Metade tem quantos episódios? Veja calendário e horário de lançamento

    23 de abril de 2026
  • Cibercrime organizado usa reuniões falsas para invadir Macs de empresas

    23 de abril de 2026
  • EUA acusam China de roubar tecnologia de IA do país em ‘escala industrial’

    23 de abril de 2026
  • Carrinho de bebê com IA segue pais sozinho e gera polêmica

    23 de abril de 2026

Mais vistas da semana

(Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”
6 de fevereiro de 2026
Veja quais foram os 10 carros mais vendidos no varejo do Brasil em 2025
18 de janeiro de 2026
Jovi lançar celular com 7.200 mAh no Brasil e novos fones Buds Air 3
6 de fevereiro de 2026

Postagens Aleatórias

De frutas dramáticas a humanos imitando IA: entenda a trend que está dominando o TikTok
9 de abril de 2026
30 melhores ofertas em eletrônicos da Semana do Consumidor na Amazon
6 de março de 2026
Distribuidoras de energia podem ter crédito de R$ 7 bilhões do BNDES
29 de março de 2026

Categorias Populares

  • Tecnologia (3.254)
  • Política (2.445)
  • Mundo (2.341)
  • Campinas (1.080)
  • Economia (858)
  • Negócios (850)
  • Auto (648)
  • Bragança Paulista (608)
  • Esporte (367)
  • Cultura (264)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home