sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Toyota cria Camry com dois motores a combustão, sete cilindros e 700 cv
16 de junho de 2026
Uruguai arranca 1 a 1 com Arábia Saudita em estreia do Grupo H da Copa
16 de junho de 2026
Android: 5 jogos grátis em alta para baixar na Play Store esta semana (15)
15 de junho de 2026
Seleção brasileira se reapresenta e faz 1º treino para encarar Haiti
15 de junho de 2026
terça-feira, junho 16, 2026
Top Posts
Toyota cria Camry com dois motores a combustão,...
Uruguai arranca 1 a 1 com Arábia Saudita...
Android: 5 jogos grátis em alta para baixar...
Seleção brasileira se reapresenta e faz 1º treino...
Cibercriminosos roubam 297 GB de dados do Conselho...
Sucesso no Brasil, Mestres do Universo pode ser...
Conheça o HiC: o profissional super bem pago...
Última frente fria do Outono provoca virada no...
Vírus no Android usa apps pré-instalados para exibir...
Justiça condena Steam, PlayStation, Xbox e mais empresas...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Toyota cria Camry com dois motores a combustão, sete cilindros e 700 cv
16 de junho de 2026
Uruguai arranca 1 a 1 com Arábia Saudita em estreia do Grupo H da Copa
16 de junho de 2026
Android: 5 jogos grátis em alta para baixar na Play Store esta semana (15)
15 de junho de 2026
Seleção brasileira se reapresenta e faz 1º treino para encarar Haiti
15 de junho de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Toyota cria Camry com dois motores a combustão, sete cilindros e 700 cv
16 de junho de 2026
Uruguai arranca 1 a 1 com Arábia Saudita em estreia do Grupo H da Copa
16 de junho de 2026
Android: 5 jogos grátis em alta para baixar na Play Store esta semana (15)
15 de junho de 2026
Seleção brasileira se reapresenta e faz 1º treino para encarar Haiti
15 de junho de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Hackers norte-coreanos usaram o Claude para infectar pacote NPM com vírus

por SampaNews 1 de maio de 2026
1 de maio de 2026
32

Pesquisadores de segurança da ReversingLabs descobriram outro pacote malicioso no npm. Ele foi inserido em um projeto de código aberto por meio de um commit co-assinado pelo modelo de linguagem Claude Opus, da Anthropic. O pacote roubava credenciais de carteiras de criptomoedas de desenvolvedores.

Esse ataque foi batizado de PromptMink, sendo associado ao grupo norte-coreano Famous Chollima.

smart_display

Nossos vídeos em destaque

O pacote que se passava por ferramenta legítima

O pacote em questão se chama @validate-sdk/v2. Ele estava listado no npm como um SDK utilitário para hashing, validação, codificação e geração segura de números aleatórios. Na prática, sua função era vasculhar o ambiente comprometido em busca de credenciais e segredos sensíveis.

Os elementos compartilhados entre as campanhas atribuídas ao grupo Famous Chollima incluem o uso de deployments na Vercel como infraestrutura de C2 e a técnica de typosquatting contra a biblioteca big.js. Imagem: Blackpoint.

O pacote foi publicado pela primeira vez em outubro de 2025 e apresenta sinais de ter sido gerado com ajuda de IA generativa, o chamado vibe coding.

Como o Claude Opus foi usado no ataque

Em 28 de fevereiro de 2026, o pacote malicioso foi adicionado como dependência a um agente autônomo de negociação de criptomoedas chamado openpaw-graveyard. O commit responsável pela inclusão foi co-assinado pelo Claude Opus.

Isso significa que o modelo, ao gerar ou sugerir código, introduziu a dependência infectada no projeto sem identificar o perigo. O atacante explorou a confiança que ferramentas de codificação autônomas depositam em pacotes npm aparentemente legítimos.

claude cripto malware (6).png
Após o download, o app instala um aplicativo malicioso local chamado “Client-App”, que carrega o stealer via scripts batch e PowerShell. O malware então passa a registrar teclas digitadas, capturar screenshots e monitorar o clipboard da vítima. Imagem: The Hacker News.

A estratégia em camadas para escapar da detecção

O ataque funciona em fases. Os pacotes da primeira camada, como @solana-launchpad/sdk e @meme-sdk/trade, não contêm código malicioso por si mesmos.

Eles importam pacotes de uma segunda camada. É nessa segunda camada que o malware de fato reside. Se os pacotes forem detectados e removidos do npm, os operadores os substituem rapidamente. A separação entre isca e payload é o que dificulta a detecção.

Da ferramenta simples ao backdoor persistente

As primeiras versões do malware eram stealers em JavaScript. Eles varriam o diretório de trabalho em busca de arquivos .env e .json para exfiltrar dados a uma URL hospedada na Vercel. Com o tempo, o PromptMink evoluiu. Passou a ser distribuído como um executável Node.js (SEA), o que inflou o payload de 5,1 KB para cerca de 85 MB.

hacker-funcionario
Grupo Famous Chollima opera há anos no ecossistema open source, mirando desenvolvedores da área de Web3 e criptomoedas com técnicas cada vez mais sofisticadas de engenharia social e supply chain attacks.

Isso levou os atacantes a migrar para payloads compilados em Rust via NAPI-RS. As versões mais recentes instalam backdoors SSH e exfiltram projetos inteiros, incluindo código-fonte e propriedade intelectual.

Fake companies e entrevistas de emprego falsas

Em paralelo, o mesmo grupo conduz uma campanha chamada graphalgo. Ela mira desenvolvedores em busca de emprego. Os atacantes criam empresas fictícias com perfis no GitHub, LinkedIn e X para dar credibilidade a vagas falsas.

Em um caso, registraram uma LLC no estado da Flórida sob o nome de uma das empresas de fachada. Os candidatos são induzidos a baixar projetos do GitHub como parte de um teste técnico. Esses projetos contêm dependências maliciosas que instalam um Trojan de Acesso Remoto (RAT) na máquina da vítima.

alerta-de-virus-no-computador
Pacotes maliciosos publicados no npm se disfarçam de ferramentas legítimas para desenvolvedores. A detecção é dificultada pelo uso de dependências transitivas, que escondem o código malicioso em camadas intermediárias da cadeia de suprimentos de software.

Ameaça crescente ao ecossistema open source

A campanha PromptMink se soma a uma série de ataques atribuídos a grupos alinhados à Coreia do Norte. Em março, o pacote axios foi comprometido em um ataque de cadeia de suprimentos vinculado ao grupo UNC1069. A estratégia de abusar de ferramentas de codificação com IA para injetar dependências maliciosas representa uma escalada.

Ela automatiza a contaminação de projetos de forma que pode passar despercebida tanto por humanos quanto por sistemas de segurança convencionais.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Israel vai interrogar o brasileiro Thiago Ávila, capturado em flotilha rumo a Gaza
próxima postagem
Marina: derrota com Messias não foi para o presidente Lula, quem perdeu foi o Brasil

Você também pode gostar

Android: 5 jogos grátis em alta para baixar...

15 de junho de 2026

Cibercriminosos roubam 297 GB de dados do Conselho...

15 de junho de 2026

Sucesso no Brasil, Mestres do Universo pode ser...

15 de junho de 2026

Conheça o HiC: o profissional super bem pago...

15 de junho de 2026

POSTS MAIS RECENTES

  • Toyota cria Camry com dois motores a combustão, sete cilindros e 700 cv
  • Uruguai arranca 1 a 1 com Arábia Saudita em estreia do Grupo H da Copa
  • Android: 5 jogos grátis em alta para baixar na Play Store esta semana (15)
  • Seleção brasileira se reapresenta e faz 1º treino para encarar Haiti
  • Cibercriminosos roubam 297 GB de dados do Conselho da Europa em ataque sistemático

Siga-nos

  • Recente
  • Popular
  • Toyota cria Camry com dois motores a combustão, sete cilindros e 700 cv

    16 de junho de 2026
  • Uruguai arranca 1 a 1 com Arábia Saudita em estreia do Grupo H da Copa

    16 de junho de 2026
  • Android: 5 jogos grátis em alta para baixar na Play Store esta semana (15)

    15 de junho de 2026
  • Seleção brasileira se reapresenta e faz 1º treino para encarar Haiti

    15 de junho de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026
  • 4

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026

Postagens em destaque

Sucesso no Brasil, Mestres do Universo pode ser...

15 de junho de 2026

Conheça o HiC: o profissional super bem pago...

15 de junho de 2026

Última frente fria do Outono provoca virada no...

15 de junho de 2026

Vírus no Android usa apps pré-instalados para exibir...

15 de junho de 2026

Justiça condena Steam, PlayStation, Xbox e mais empresas...

15 de junho de 2026

Leitura obrigatória

  • Toyota cria Camry com dois motores a combustão, sete cilindros e 700 cv

    16 de junho de 2026
  • Uruguai arranca 1 a 1 com Arábia Saudita em estreia do Grupo H da Copa

    16 de junho de 2026
  • Android: 5 jogos grátis em alta para baixar na Play Store esta semana (15)

    15 de junho de 2026
  • Seleção brasileira se reapresenta e faz 1º treino para encarar Haiti

    15 de junho de 2026
  • Cibercriminosos roubam 297 GB de dados do Conselho da Europa em ataque sistemático

    15 de junho de 2026

Newsletter

Posts relacionados

  • Android: 5 jogos grátis em alta para baixar na Play Store esta semana (15)

    15 de junho de 2026
  • Cibercriminosos roubam 297 GB de dados do Conselho da Europa em ataque sistemático

    15 de junho de 2026
  • Sucesso no Brasil, Mestres do Universo pode ser um dos maiores fracassos de bilheteria do ano

    15 de junho de 2026
  • Conheça o HiC: o profissional super bem pago que usa IA para entregar por dez

    15 de junho de 2026
  • Vírus no Android usa apps pré-instalados para exibir propagandas maliciosas

    15 de junho de 2026

Mais vistas da semana

⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?
5 de abril de 2026
Hyundai Azera 2027 tem interior inspirado em móveis e central gigante de 17″
29 de abril de 2026
⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?
5 de abril de 2026

Postagens Aleatórias

Trump está disposto a encerrar guerra mesmo sem reabertura de Ormuz, diz WSJ
31 de março de 2026
Dezessete ministros de Lula deixam governo para disputar eleições; 21 permanecem
6 de abril de 2026
PlayStation 4 Slim portátil? Console transformado viraliza
2 de fevereiro de 2026

Categorias Populares

  • Tecnologia (5.186)
  • Política (3.650)
  • Mundo (3.258)
  • Campinas (1.790)
  • Negócios (1.271)
  • Economia (1.255)
  • Auto (974)
  • Bragança Paulista (936)
  • Esporte (588)
  • Saúde (427)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home