sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

TSE já proibiu exibição de documentário sobre Bolsonaro durante eleições
15 de maio de 2026
Música na Árvore leva shows gratuitos ao Lago do Taboão neste sábado
15 de maio de 2026
O nome é Bond, James Bond: Amazon intensifica buscas pelo novo Agente 007
15 de maio de 2026
Mutirão de castração e microchipagem de cães e gatos tem inscrições abertas
15 de maio de 2026
sexta-feira, maio 15, 2026
Top Posts
TSE já proibiu exibição de documentário sobre Bolsonaro...
Música na Árvore leva shows gratuitos ao Lago...
O nome é Bond, James Bond: Amazon intensifica...
Mutirão de castração e microchipagem de cães e...
Zelenskiy diz que Rússia planeja ataque à Ucrânia...
Eduardo Bolsonaro assinou como produtor de filma e...
Grupo Zé da Gente se apresenta no Maio...
Vale a pena comprar um notebook com uma...
Líder do PL diz esperar que Castro ‘mostre...
Acessibilidade digital ainda é desafio no Brasil, apontam...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

TSE já proibiu exibição de documentário sobre Bolsonaro durante eleições
15 de maio de 2026
Música na Árvore leva shows gratuitos ao Lago do Taboão neste sábado
15 de maio de 2026
O nome é Bond, James Bond: Amazon intensifica buscas pelo novo Agente 007
15 de maio de 2026
Mutirão de castração e microchipagem de cães e gatos tem inscrições abertas
15 de maio de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

TSE já proibiu exibição de documentário sobre Bolsonaro durante eleições
15 de maio de 2026
Música na Árvore leva shows gratuitos ao Lago do Taboão neste sábado
15 de maio de 2026
O nome é Bond, James Bond: Amazon intensifica buscas pelo novo Agente 007
15 de maio de 2026
Mutirão de castração e microchipagem de cães e gatos tem inscrições abertas
15 de maio de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Hackers publicam 84 pacotes maliciosos no npm em ataque para roubar credenciais

por SampaNews 15 de maio de 2026
15 de maio de 2026
4

Um grupo de atacantes publicou 84 versões maliciosas de pacotes oficiais do TanStack no npm, o maior repositório de código JavaScript do mundo. Ocorrido na última segunda-feira (11), o ataque contaminou ferramentas amplamente usadas em projetos de software ao redor do mundo e faz parte de uma campanha chamada Mini Shai-Hulud. Anteriormente, essa mesma campanha também comprometeu pacotes da OpenSearch, Mistral AI, UiPath e Guardrails AI.

O TanStack é um conjunto de bibliotecas open source usado para construir aplicações web. O pacote mais popular afetado, o @tanstack/react-router, tem mais de 12 milhões de downloads semanais. Nesse contexto, o ataque não envolveu roubo de senhas de nenhum desenvolvedor do projeto. Na verdade, o atacante criou uma cópia do repositório oficial no GitHub e abriu um pull request com código malicioso.

smart_display

Nossos vídeos em destaque

O monitoramento da StepSecurity capturou em tempo real as conexões feitas durante a instalação do @opensearch-project/opensearch 3.8.0. Duas chamadas legítimas ao registry.npmjs.org e duas maliciosas, o bun.exe conectando ao domínio C2 git-tanstack.com e à API do GitHub para propagar o worm. Imagem: Socket.

O simples ato de abrir esse pull request disparou automaticamente os scripts de CI/CD do projeto. Esses scripts são rotinas automatizadas de teste e construção de software que rodam em servidores do GitHub.

O malware aproveitou uma vulnerabilidade conhecida nos pipelines do GitHub Actions para envenenar o cache de compilação. A partir daí, conseguiu extrair da memória do servidor o token OIDC, que é a credencial usada para autenticar publicações confiáveis no npm.

Com esse token em mãos, o atacante publicou as versões maliciosas como se fosse o próprio projeto TanStack.

TanStack (1).png
O fluxo completo do ataque. O malware ativou durante a fase de build, extraiu o token OIDC e publicou os pacotes infectados diretamente no npm. O passo oficial de publicação do workflow foi pulado porque os testes falharam, mas os pacotes maliciosos já estavam no ar com atestações válidas. Imagem: Socket.

O que o malware faz depois de instalado

Qualquer desenvolvedor ou sistema de CI/CD que executou o comando npm install com uma versão comprometida deve considerar o ambiente infectado. O payload, basicamente o código malicioso embutido nos pacotes, lê arquivos de mais de 100 caminhos no sistema.

Entre os alvos estão credenciais de serviços de nuvem como AWS, Azure e Google Cloud, chaves SSH, carteiras de criptomoeda, histórico do terminal e configurações de ferramentas de desenvolvimento, incluindo o Claude Code.

O histórico do terminal é alvo porque desenvolvedores frequentemente colam tokens e senhas diretamente em comandos.

TanStack (2).png
A ferramenta StepSecurity bloqueou automaticamente um pull request de demonstração que incluía o @tanstack/react-router 1.169.8, identificando o pacote como comprometido e sinalizando que a versão tinha menos de três dias de publicação. Imagem: Socket.

Em ambientes do GitHub Actions, o malware vai além. Ele lê a memória do processo interno do runner usando o arquivo /proc/PID/mem do Linux. Isso permite extrair todos os secrets configurados no workflow, incluindo os que estão mascarados nos logs.

O worm se propaga sozinho

O que torna esse ataque especialmente grave é a capacidade de autopropagação. Após roubar as credenciais, o malware usa os tokens do npm para publicar versões infectadas de todos os outros pacotes controlados pelo mesmo mantenedor comprometido.

Isso porque ele faz uma busca no registro do npm por todos os pacotes vinculados ao usuário afetado e republica cada um deles com o payload embutido. É o comportamento de um worm de verdade.

TanStack (3).png
A ferramenta Socket AI Scanner classificou o pacote @tanstack/history v1.161.9 com risco crítico e pontuação zero. Entre os sinais detectados estavam código ofuscado, acesso a variáveis de ambiente e adição de arquivo suspeito, todos presentes no payload malicioso. Imagem: Socket.

Revogar o token apaga o disco

O malware instala um mecanismo de persistência que sobrevive a reinicializações do sistema, registrado como um serviço do sistema operacional. Esse serviço monitora continuamente se o token roubado do npm foi revogado.

Se o token for revogado antes de a máquina ser isolada, o serviço executa uma rotina de limpeza destrutiva que apaga o disco. O token aparece no painel do npm com a descrição IfYouRevokeThisTokenItWillWipeTheComputerOfTheOwner, servindo ao mesmo tempo como aviso e ameaça.

A recomendação das empresas de segurança Socket e StepSecurity é isolar e fazer uma imagem forense da máquina antes de qualquer revogação de credenciais.

risco-seguranca.jpg
O ataque ao TanStack não exigiu roubo de senhas de nenhum mantenedor. O pipeline de publicação foi sequestrado de dentro, usando credenciais geradas pelo próprio sistema de CI/CD do projeto.

Provenance válido não garantiu segurança

Os pacotes comprometidos chegaram a carregar atestações SLSA Build Level 3 válidas, o mais alto nível de verificação de origem de pacotes de software. Isso foi possível porque o malware usou o próprio token OIDC roubado junto à infraestrutura legítima do Sigstore para gerar as assinaturas.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.



autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
PF vê indícios de corrupção de servidores da ANP e policiais pela Refit
próxima postagem
Dino abre investigação sigilosa sobre envio de emendas a filme de Bolsonaro

Você também pode gostar

O nome é Bond, James Bond: Amazon intensifica...

15 de maio de 2026

Vale a pena comprar um notebook com uma...

15 de maio de 2026

Acessibilidade digital ainda é desafio no Brasil, apontam...

15 de maio de 2026

‘O salto se faz no passo, não na...

15 de maio de 2026

POSTS MAIS RECENTES

  • TSE já proibiu exibição de documentário sobre Bolsonaro durante eleições
  • Música na Árvore leva shows gratuitos ao Lago do Taboão neste sábado
  • O nome é Bond, James Bond: Amazon intensifica buscas pelo novo Agente 007
  • Mutirão de castração e microchipagem de cães e gatos tem inscrições abertas
  • Zelenskiy diz que Rússia planeja ataque à Ucrânia ou à Otan a partir de Belarus

Siga-nos

  • Recente
  • Popular
  • TSE já proibiu exibição de documentário sobre Bolsonaro durante eleições

    15 de maio de 2026
  • Música na Árvore leva shows gratuitos ao Lago do Taboão neste sábado

    15 de maio de 2026
  • O nome é Bond, James Bond: Amazon intensifica buscas pelo novo Agente 007

    15 de maio de 2026
  • Mutirão de castração e microchipagem de cães e gatos tem inscrições abertas

    15 de maio de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026
  • 4

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026

Postagens em destaque

Eduardo Bolsonaro assinou como produtor de filma e...

15 de maio de 2026

Grupo Zé da Gente se apresenta no Maio...

15 de maio de 2026

Vale a pena comprar um notebook com uma...

15 de maio de 2026

Líder do PL diz esperar que Castro ‘mostre...

15 de maio de 2026

Acessibilidade digital ainda é desafio no Brasil, apontam...

15 de maio de 2026

Leitura obrigatória

  • TSE já proibiu exibição de documentário sobre Bolsonaro durante eleições

    15 de maio de 2026
  • Música na Árvore leva shows gratuitos ao Lago do Taboão neste sábado

    15 de maio de 2026
  • O nome é Bond, James Bond: Amazon intensifica buscas pelo novo Agente 007

    15 de maio de 2026
  • Mutirão de castração e microchipagem de cães e gatos tem inscrições abertas

    15 de maio de 2026
  • Zelenskiy diz que Rússia planeja ataque à Ucrânia ou à Otan a partir de Belarus

    15 de maio de 2026

Newsletter

Posts relacionados

  • O nome é Bond, James Bond: Amazon intensifica buscas pelo novo Agente 007

    15 de maio de 2026
  • Vale a pena comprar um notebook com uma GeForce RTX 5060? Nós testamos!

    15 de maio de 2026
  • Acessibilidade digital ainda é desafio no Brasil, apontam especialistas em inovação e inclusão

    15 de maio de 2026
  • ‘O salto se faz no passo, não na corrida’: painel defende o tempo de maturação das ideias contra o excesso de validação externa

    15 de maio de 2026
  • Ypê pede chave Pix para fazer reembolso de produtos suspensos; saiba como solicitar

    15 de maio de 2026

Mais vistas da semana

Sesi promove vacinação de trabalhadores nas indústrias
15 de maio de 2026
PF vê indícios de corrupção de servidores da ANP e policiais pela Refit
15 de maio de 2026
Dino abre investigação sigilosa sobre envio de emendas a filme de Bolsonaro
15 de maio de 2026

Postagens Aleatórias

Guerra do Irã apaga melhora do crescimento global e alimenta a inflação, diz OCDE
26 de março de 2026
Palpites para Botafogo x Chapecoense: Análises e Onde Assistir (21/04/2026)
19 de abril de 2026
Enfraquecido pelas eleições locais, premiê britânico é desafiado por ex-ministra
10 de maio de 2026

Categorias Populares

  • Tecnologia (4.094)
  • Política (3.104)
  • Mundo (2.844)
  • Campinas (1.398)
  • Economia (1.079)
  • Negócios (1.073)
  • Auto (787)
  • Bragança Paulista (728)
  • Esporte (433)
  • Saúde (322)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home