sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

EUA divulgam 2º lote de arquivos secretos sobre OVNIs; confira as revelações
22 de maio de 2026
Cobrança no estacionamento do Mercadão de Campinas gera reclamações de motoristas
22 de maio de 2026
Lula e Motta devem se reunir até dia 25 para decidir sobre transição para fim da 6×1
22 de maio de 2026
Conta de energia pré-paga permite controle em tempo real e desconto de 10%
22 de maio de 2026
sexta-feira, maio 22, 2026
Top Posts
EUA divulgam 2º lote de arquivos secretos sobre...
Cobrança no estacionamento do Mercadão de Campinas gera...
Lula e Motta devem se reunir até dia...
Conta de energia pré-paga permite controle em tempo...
Steam recebe 4 jogos grátis nesta semana! Veja...
ACIC encerra SNE 2026 com foco em negócios...
Nova empresa assume obra da UBS Farmacêutico Jacob...
iPhones e MacBooks: polícias apreendem centenas de eletrônicos...
Bragança Paulista projeta orçamento superior a R$ 1,338...
Emirados se somam a sauditas e Catar ao...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

EUA divulgam 2º lote de arquivos secretos sobre OVNIs; confira as revelações
22 de maio de 2026
Cobrança no estacionamento do Mercadão de Campinas gera reclamações de motoristas
22 de maio de 2026
Lula e Motta devem se reunir até dia 25 para decidir sobre transição para fim da 6×1
22 de maio de 2026
Conta de energia pré-paga permite controle em tempo real e desconto de 10%
22 de maio de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

EUA divulgam 2º lote de arquivos secretos sobre OVNIs; confira as revelações
22 de maio de 2026
Cobrança no estacionamento do Mercadão de Campinas gera reclamações de motoristas
22 de maio de 2026
Lula e Motta devem se reunir até dia 25 para decidir sobre transição para fim da 6×1
22 de maio de 2026
Conta de energia pré-paga permite controle em tempo real e desconto de 10%
22 de maio de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

GitHub tem mais de 5 mil repositórios invadidos em novo ataque hacker

por SampaNews 22 de maio de 2026
22 de maio de 2026
7

Uma campanha automatizada chamada Megalodon comprometeu 5.561 repositórios no GitHub em apenas seis horas, no dia 18 de maio de 2026. A descoberta é da empresa de segurança SafeDep, que recuperou o conteúdo malicioso completo e mapeou a infraestrutura dos atacantes.

Os criminosos usaram contas descartáveis com nomes aleatórios de oito caracteres e forjaram identidades de bots de Integração Contínua (CI), usados para testar o código sempre que o programador faz uma alteração. Os bots forjados incluíam o build-bot e ci-bot, que disfarçavam os commits maliciosos como manutenção de rotina.

smart_display

Nossos vídeos em destaque

No total, 5.718 commits foram enviados entre 11h36 e 17h48 UTC da ocasião, todos apontando para um servidor de comando e controle no endereço “216.126.225.129:8443”.

Busca pelo início do payload em base64 retorna 3,5 mil arquivos YAML com configuração idêntica no GitHub, incluindo repositórios do Tiledesk e do CyberWizard Institute, confirmando a escala da campanha. Imagem: Ox Security.

Ataque substitui arquivos de configuração por backdoor dormente

A técnica central da campanha explora o GitHub Actions, sistema nativo do GitHub para automação de tarefas como testes e publicações de software. Cada repositório comprometido recebeu um commit, uma espécie de “ponto de salvamento”, que substituía ou adicionava um arquivo YAML de workflow.

Nesse arquivo, havia uma única linha de código que baixava e executava um arquivo de texto contendo comandos. Eles seriam executados em terminais Linux ou macOS para automatizar tarefas de 111 linhas – tudo escondido em codificação de base64.

O script opera em cinco fases, assim que o fluxo de trabalho de CI é acionado. Primeiro, ele captura todas as variáveis de ambiente do servidor, incluindo o GITHUB_TOKEN e quaisquer segredos configurados no repositório.

megalodon malware github (1).png
A campanha começa quando o atacante envia pull request falso com arquivo ci.yaml, que ao ser aprovado executa o workflow malicioso e exfiltra credenciais de nuvem, tokens de CI e chaves de acesso para servidor remoto. Imagem: Ox Security.

Em seguida, lê 27 arquivos de credenciais no sistema de arquivos, incluindo chaves SSH, que funcionam como uma senha. Além disso, também examinaa configurações do serviço de nuvem da AWS, tokens do Docker Hub e histórico do shell – que lista, recupera e reutiliza os comandos digitados anteriormente no terminal.

Depois, consulta os dispositivos internos de metadados da AWS, Google Cloud e Azure para extrair credenciais temporárias do ambiente de nuvem. Por fim, varre o código-fonte em busca de mais de 30 padrões de segredos.

A etapa mais crítica é o roubo de tokens OpenID Connect (OIDC). Este é um mecanismo moderno em que o fluxo de trabalho prova sua identidade para serviços de nuvem sem usar credenciais fixas. Com esses tokens, o atacante consegue se passar pelo pipeline legítimo perante AWS, Google Cloud ou Azure.

megalodon malware github (2).png
Script itera sobre todos os perfis AWS configurados no runner e extrai access key, secret key, session token e região de cada um antes de enviar os dados ao servidor dos atacantes. Imagem: Ox Security.

Variante cria backdoor invisível no histórico de CI

A campanha usou duas variantes do conteúdo malicioso. A primeira, chamada SysDiag, adiciona um workflow que dispara automaticamente em todos os recursos colaborativos do GitHub, conhecido como push e pull request, maximizando a execução. A segunda, Optimize-Build, substitui um fluxo existente e usa o gatilho workflow_dispatch, que só roda quando alguém aciona manualmente via interface ou API do GitHub.

O workflow_dispatch não aparece no histórico automático de execuções do Actions e não gera falhas de construção do código. O malware que permite acesso remoto dos criminosos, o backdoor, fica dormente até o atacante acioná-lo remotamente. Isso pode ser feito ao enviar uma requisição à API do GitHub com um token roubado de qualquer outro repositório comprometido.

Pacote legítimo carregou o backdoor sem que mantenedor percebesse

O caso mais documentado de contaminação envolve o @tiledesk/tiledesk-server, pacote de código aberto de uma plataforma brasileira de chat ao vivo publicado no npm desde 2019.

O repositório oficial no GitHub foi comprometido pela variante Optimize-Build no dia 18 de maio. O desenvolvedor legítimo continuou publicando versões normalmente nos dias seguintes, sem perceber que o arquivo de workflow dentro do repositório estava envenenado.

megalodon malware github (3).png
Trecho do script bash revela o identificador da campanha, a plataforma-alvo e a expressão regular em base64 usada para varredura de segredos nos repositórios comprometidos. Imagem: Ox Security.

O resultado foi que as versões 2.18.6 a 2.18.12 do pacote chegaram ao npm com o backdoor embutido. A SafeDep identificou a contaminação ao comparar a versão 2.18.12 com a versão limpa 2.18.5 e encontrar uma diferença em um único arquivo.

Campanha é atribuída ao grupo TeamPCP

O Megalodon faz parte de uma sequência de ataques atribuídos ao grupo TeamPCP, que já comprometeu projetos como TanStack, Grafana Labs, OpenAI e Mistral AI usando a cadeia de suprimentos de software como vetor. O grupo tem motivação financeira confirmada e parcerias com fóruns de extorsão como BreachForums e grupos como LAPSUS$.

Em resposta à atividade do TeamPCP, o npm invalidou tokens de acesso granular, uma medida de segurança que tenta controlar acessos, com permissão de escrita que contornavam a autenticação de dois fatores. A medida, porém, não resolve o problema estrutural, uma vez que os tokens já coletados pelo malware Mini Shai-Hulud, associado ao grupo, continuam válidos até serem restaurados pelos mantenedores.

megalodon malware github (4).png
Expressão regular decodificada do payload do Megalodon lista os tipos de credenciais rastreados pelo malware, incluindo chaves da AWS, tokens do GitHub e GitLab, strings de conexão de bancos de dados e chaves PEM privadas. Imagem: Ox Security.

Repositórios que receberam commits de build-system@noreply.dev ou ci-bot@automated.dev no dia 18 de maio devem reverter as alterações, auditar os arquivos de workflow e restaurar todas as credenciais acessíveis pelos runners do GitHub Actions.

Acompanhe o TecMundo nas redes sociais. Inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Homens baleados em tentativa de assalto em bar do Taquaral recebem alta
próxima postagem
‘Pablo Escobar brasileiro’ é julgado na Bélgica em processo marcado por impasses

Você também pode gostar

EUA divulgam 2º lote de arquivos secretos sobre...

22 de maio de 2026

Steam recebe 4 jogos grátis nesta semana! Veja...

22 de maio de 2026

iPhones e MacBooks: polícias apreendem centenas de eletrônicos...

22 de maio de 2026

Obsessão pode bater recorde histórico de bilheteria

22 de maio de 2026

POSTS MAIS RECENTES

  • EUA divulgam 2º lote de arquivos secretos sobre OVNIs; confira as revelações
  • Cobrança no estacionamento do Mercadão de Campinas gera reclamações de motoristas
  • Lula e Motta devem se reunir até dia 25 para decidir sobre transição para fim da 6×1
  • Conta de energia pré-paga permite controle em tempo real e desconto de 10%
  • Steam recebe 4 jogos grátis nesta semana! Veja lista e resgate agora (22)

Siga-nos

  • Recente
  • Popular
  • EUA divulgam 2º lote de arquivos secretos sobre OVNIs; confira as revelações

    22 de maio de 2026
  • Cobrança no estacionamento do Mercadão de Campinas gera reclamações de motoristas

    22 de maio de 2026
  • Lula e Motta devem se reunir até dia 25 para decidir sobre transição para fim da 6×1

    22 de maio de 2026
  • Conta de energia pré-paga permite controle em tempo real e desconto de 10%

    22 de maio de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026
  • 4

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026

Postagens em destaque

ACIC encerra SNE 2026 com foco em negócios...

22 de maio de 2026

Nova empresa assume obra da UBS Farmacêutico Jacob...

22 de maio de 2026

iPhones e MacBooks: polícias apreendem centenas de eletrônicos...

22 de maio de 2026

Bragança Paulista projeta orçamento superior a R$ 1,338...

22 de maio de 2026

Emirados se somam a sauditas e Catar ao...

22 de maio de 2026

Leitura obrigatória

  • EUA divulgam 2º lote de arquivos secretos sobre OVNIs; confira as revelações

    22 de maio de 2026
  • Cobrança no estacionamento do Mercadão de Campinas gera reclamações de motoristas

    22 de maio de 2026
  • Lula e Motta devem se reunir até dia 25 para decidir sobre transição para fim da 6×1

    22 de maio de 2026
  • Conta de energia pré-paga permite controle em tempo real e desconto de 10%

    22 de maio de 2026
  • Steam recebe 4 jogos grátis nesta semana! Veja lista e resgate agora (22)

    22 de maio de 2026

Newsletter

Posts relacionados

  • EUA divulgam 2º lote de arquivos secretos sobre OVNIs; confira as revelações

    22 de maio de 2026
  • Steam recebe 4 jogos grátis nesta semana! Veja lista e resgate agora (22)

    22 de maio de 2026
  • iPhones e MacBooks: polícias apreendem centenas de eletrônicos contrabandeados

    22 de maio de 2026
  • Obsessão pode bater recorde histórico de bilheteria

    22 de maio de 2026
  • Mixtape fica 64% mais barato na PS Store brasileira após pressão da comunidade

    22 de maio de 2026

Mais vistas da semana

iPhones e MacBooks: polícias apreendem centenas de eletrônicos contrabandeados
22 de maio de 2026
Acordo Mercosul-UE entrará em vigor a despeito de resistências, diz chefe de comércio
20 de fevereiro de 2026
Emirados se somam a sauditas e Catar ao pedir que Trump não recomece a guerra
22 de maio de 2026

Postagens Aleatórias

Cármen Lúcia diz que mentiras divulgadas tecnologicamente capturam vontade do eleitor
27 de janeiro de 2026
EUA: Israel e Líbano concordam com negociações diretas após reunião em Washington
14 de abril de 2026
Trump afirma que “armada” dos EUA está indo em direção ao Irã
23 de janeiro de 2026

Categorias Populares

  • Tecnologia (4.347)
  • Política (3.317)
  • Mundo (3.002)
  • Campinas (1.496)
  • Negócios (1.162)
  • Economia (1.142)
  • Auto (829)
  • Bragança Paulista (772)
  • Esporte (465)
  • Saúde (352)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home