sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Playbook: Como construir uma comunidade de 80 mil desenvolvedores em 60 dias
20 de maio de 2026
Odair Cunha toma posse como novo ministro do TCU e defende política com ‘P maiúsculo’
20 de maio de 2026
Codex ganha integração com 1Password para parar de vazar chaves de API aleatoriamente
20 de maio de 2026
“Prompt injection”: STJ abre investigação por uso de prompts para fraudar processos
20 de maio de 2026
quarta-feira, maio 20, 2026
Top Posts
Playbook: Como construir uma comunidade de 80 mil...
Odair Cunha toma posse como novo ministro do...
Codex ganha integração com 1Password para parar de...
“Prompt injection”: STJ abre investigação por uso de...
Filhos de supes já chegam com poderes? Criador...
Saúde alerta viajantes da Copa do Mundo sobre...
Nunes Marques alerta para risco de “mentiras otimizadas”...
Baldur’s Gate 3 e mais jogos de Xbox...
Previsão do tempo: novo sistema provoca virada no...
Fazenda aceita prazos mais longos em renegociação de...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Playbook: Como construir uma comunidade de 80 mil desenvolvedores em 60 dias
20 de maio de 2026
Odair Cunha toma posse como novo ministro do TCU e defende política com ‘P maiúsculo’
20 de maio de 2026
Codex ganha integração com 1Password para parar de vazar chaves de API aleatoriamente
20 de maio de 2026
“Prompt injection”: STJ abre investigação por uso de prompts para fraudar processos
20 de maio de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Playbook: Como construir uma comunidade de 80 mil desenvolvedores em 60 dias
20 de maio de 2026
Odair Cunha toma posse como novo ministro do TCU e defende política com ‘P maiúsculo’
20 de maio de 2026
Codex ganha integração com 1Password para parar de vazar chaves de API aleatoriamente
20 de maio de 2026
“Prompt injection”: STJ abre investigação por uso de prompts para fraudar processos
20 de maio de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Mini Shai-Hulud: nova campanha atinge mais de 320 pacotes NPM e rouba credenciais

por SampaNews 20 de maio de 2026
20 de maio de 2026
5

Uma nova onda da campanha Mini Shai-Hulud comprometeu mais de 320 pacotes NPM na madrugada de 19 de maio. Os atacantes assumiram o controle da conta ‘atool’ e publicaram 639 versões maliciosas entre 01h56 e 02h56 UTC. O ataque atingiu bibliotecas populares do ecossistema de visualização de dados @antv e rouba credenciais de desenvolvedores e ambientes de CI/CD.

A conta comprometida tinha acesso a mais de 500 pacotes. Entre os atingidos está o timeago.js, que registra 1,5 milhão de downloads semanais. O echarts-for-react, com 1,1 milhão de downloads semanais, também foi infectado.

smart_display

Nossos vídeos em destaque

Conta comprometida expôs milhões de downloads

O ataque começou às 01h56 UTC e terminou às 02h56 UTC. Os atacantes publicaram versões maliciosas de pacotes do namespace @antv, usado para criar gráficos, visualizações e mapas. Pacotes populares fora desse namespace também foram comprometidos.

Busca no GitHub mostra cerca de 2,9 mil repositórios criados automaticamente pelo malware nas contas das vítimas. Imagem: Bleeping Computer.

A Microsoft alertou que o ataque se propagou para aplicações e ambientes de CI/CD muito além dos pacotes inicialmente infectados. A Socket, empresa de segurança, rastreia agora 1.055 versões comprometidas em 502 pacotes únicos ao longo de toda a campanha Mini Shai-Hulud.

Pesquisadores da Endor Labs destacaram que alguns pacotes afetados não recebiam atualizações legítimas há anos. O jest-canvas-mock, por exemplo, ainda tem 10 milhões de downloads mensais mas está inativo há três anos. Isso significa que não tinham recursos de segurança mais recentes configurados.

Malware rouba credenciais e ataca ambientes de CI/CD

Cada pacote comprometido carrega um payload ofuscado que executa durante a instalação. O código malicioso lê a memória de processos do GitHub Actions para extrair segredos de CI/CD em texto simples. O malware também coleta credenciais de mais de 130 caminhos de arquivos diferentes.

digitando-login-e-senha-no-celular
O payload rouba credenciais de mais de 130 caminhos de arquivos, incluindo senhas de serviços cloud e carteiras de criptomoedas.

Os alvos incluem contas da AWS, GCP, Azure, Kubernetes, HashiCorp Vault, carteiras de criptomoedas e ferramentas de desenvolvimento. A StepSecurity explica que o payload também busca tokens SSH, chaves Docker e credenciais de bancos de dados. O foco principal são estações de trabalho de desenvolvedores e ambientes de CI/CD.

Os dados roubados são serializados, comprimidos com Gzip e criptografados com AES-256-GCM. Depois, recebem uma camada adicional de criptografia RSA-OAEP. Isso dificulta a inspeção de rede pelos times de segurança.

Atacantes criam repositórios falsos no GitHub das vítimas

O malware usa duas formas de exfiltração dos dados roubados. O canal principal é a rede P2P Session, que funciona com tráfego criptografado ponta a ponta na porta TCP/443. Isso torna a detecção muito difícil, isso porque o tráfego é indistinguível de uso legítimo do aplicativo Session.

ilustracao-de-alerta-de-ataque-cibernetico
Empresas de segurança recomendam rotação imediata de todas as credenciais expostas a ambientes de build afetados.

Quando o malware encontra credenciais do GitHub, ele usa a API para criar automaticamente novos repositórios na conta da vítima. Os dados roubados são enviados para esses repositórios. A Aikido identificou mais de 2.700 repositórios fraudulentos no GitHub com marcadores da campanha.

Esses repositórios possuem um arquivo Readme com a string “niaga og ew ereh :duluh-iahs”. Isso é o reverso de “Shai-Hulud: Here We Go Again”, frase usada no vazamento do malware Shai-Hulud na semana passada. Atualmente existem pelo menos 2.900 repositórios no GitHub gerados por este ataque.

Malware se propaga sozinho e gera assinaturas falsas

O payload tem capacidade de autopropagação. Ele valida tokens NPM roubados, enumera os pacotes que a vítima mantém e baixa os arquivos tarball desses pacotes. Depois, injeta o código malicioso, adiciona um hook de pré-instalação e republica as versões modificadas com números de versão incrementados.

desenvolvedor-trabalhando
O malware tem como alvo principal estações de trabalho de desenvolvedores e ambientes de integração contínua.

A Endor Labs identificou uma nova capacidade nesta variante. O malware consegue gerar atestações de proveniência Sigstore válidas ao abusar de tokens OIDC de ambientes CI comprometidos. Basicamente, os pacotes maliciosos podem parecer legitimamente assinados e passar por verificações de proveniência padrão.

Backdoors em VS Code e Claude Code garantem persistência

A Aikido Security confirmou que esta variante apresenta diferenças técnicas importantes. O payload agora é menor e o malware instala backdoors persistentes nas configurações do VS Code e do Claude Code. Isso garante que os atacantes mantenham acesso mesmo após a limpeza inicial.

A Socket observou que o payload também baixa e executa código Python da infraestrutura dos atacantes. Isso fornece aos operadores capacidades de execução remota contínua nos sistemas comprometidos. A StepSecurity identificou mais de 2.200 repositórios do GitHub contendo dados exfiltrados.

O Python SDK Durabletask da Microsoft também foi comprometido nesta campanha. Três versões maliciosas foram enviadas ao PyPI em uma janela de 35 minutos. O GitHub Action actions-cool/issues-helper também foi comprometido e pode ser vinculado a esta campanha, segundo a Wiz.

Acompanhe o TecMundo nas redes sociais. Inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Associações do setor financeiro divulgam nota em apoio a Galípolo e autonomia do BC
próxima postagem
Seleção inicia reta final de preparação para a Copa na próxima quarta

Você também pode gostar

Playbook: Como construir uma comunidade de 80 mil...

20 de maio de 2026

Codex ganha integração com 1Password para parar de...

20 de maio de 2026

Filhos de supes já chegam com poderes? Criador...

20 de maio de 2026

Baldur’s Gate 3 e mais jogos de Xbox...

20 de maio de 2026

POSTS MAIS RECENTES

  • Playbook: Como construir uma comunidade de 80 mil desenvolvedores em 60 dias
  • Odair Cunha toma posse como novo ministro do TCU e defende política com ‘P maiúsculo’
  • Codex ganha integração com 1Password para parar de vazar chaves de API aleatoriamente
  • “Prompt injection”: STJ abre investigação por uso de prompts para fraudar processos
  • Filhos de supes já chegam com poderes? Criador de The Boys esclarece dúvida do último episódio

Siga-nos

  • Recente
  • Popular
  • Playbook: Como construir uma comunidade de 80 mil desenvolvedores em 60 dias

    20 de maio de 2026
  • Odair Cunha toma posse como novo ministro do TCU e defende política com ‘P maiúsculo’

    20 de maio de 2026
  • Codex ganha integração com 1Password para parar de vazar chaves de API aleatoriamente

    20 de maio de 2026
  • “Prompt injection”: STJ abre investigação por uso de prompts para fraudar processos

    20 de maio de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026
  • 4

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026

Postagens em destaque

Saúde alerta viajantes da Copa do Mundo sobre...

20 de maio de 2026

Nunes Marques alerta para risco de “mentiras otimizadas”...

20 de maio de 2026

Baldur’s Gate 3 e mais jogos de Xbox...

20 de maio de 2026

Previsão do tempo: novo sistema provoca virada no...

20 de maio de 2026

Fazenda aceita prazos mais longos em renegociação de...

20 de maio de 2026

Leitura obrigatória

  • Playbook: Como construir uma comunidade de 80 mil desenvolvedores em 60 dias

    20 de maio de 2026
  • Odair Cunha toma posse como novo ministro do TCU e defende política com ‘P maiúsculo’

    20 de maio de 2026
  • Codex ganha integração com 1Password para parar de vazar chaves de API aleatoriamente

    20 de maio de 2026
  • “Prompt injection”: STJ abre investigação por uso de prompts para fraudar processos

    20 de maio de 2026
  • Filhos de supes já chegam com poderes? Criador de The Boys esclarece dúvida do último episódio

    20 de maio de 2026

Newsletter

Posts relacionados

  • Playbook: Como construir uma comunidade de 80 mil desenvolvedores em 60 dias

    20 de maio de 2026
  • Codex ganha integração com 1Password para parar de vazar chaves de API aleatoriamente

    20 de maio de 2026
  • Filhos de supes já chegam com poderes? Criador de The Boys esclarece dúvida do último episódio

    20 de maio de 2026
  • Baldur’s Gate 3 e mais jogos de Xbox com até 95% OFF; confira

    20 de maio de 2026
  • ‘Vovó, sente-se!’: idosa é resgatada por robô durante guerra na Ucrânia

    20 de maio de 2026

Mais vistas da semana

Sesi promove vacinação de trabalhadores nas indústrias
15 de maio de 2026
Dino abre investigação sigilosa sobre envio de emendas a filme de Bolsonaro
15 de maio de 2026
Governo revê regra sobre divulgação de margens de distribuidoras de combustíveis
15 de maio de 2026

Postagens Aleatórias

Governo pode fazer nova rodada de corte de tarifas após pressão de empresas
17 de março de 2026
Xbox Developer Direct: Veja resumo com novidades do evento
23 de janeiro de 2026
Aston Martin Valhalla tem 1.079 cv e desembarca no Brasil por quase R$ 14 milhões
18 de janeiro de 2026

Categorias Populares

  • Tecnologia (4.272)
  • Política (3.256)
  • Mundo (2.968)
  • Campinas (1.467)
  • Negócios (1.128)
  • Economia (1.119)
  • Auto (817)
  • Bragança Paulista (761)
  • Esporte (461)
  • Saúde (345)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home