sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Monitor 24 polegadas LG por R$ 420; confira esta oferta imperdível
25 de junho de 2026
GWM Tank 300 muda de visual na China com foco no off-road e fica maior do que o atual
25 de junho de 2026
GM vai fabricar híbridos em São Paulo até 2028 com novo investimento de R$ 3,5 bilhões
25 de junho de 2026
Novo rei dos robôs aspiradores chega ao Brasil com preço de um Celta 2005
25 de junho de 2026
quinta-feira, junho 25, 2026
Top Posts
Monitor 24 polegadas LG por R$ 420; confira...
GWM Tank 300 muda de visual na China...
GM vai fabricar híbridos em São Paulo até...
Novo rei dos robôs aspiradores chega ao Brasil...
Frente fria mantém chuva e frio nesta quinta;...
Apple aumenta preços no Brasil: MacBook mais barato...
Obra causa congestionamento em avenida de Barão Geraldo
Netflix adquire direitos sobre o livro de fantasia...
Passageira de moto morre atropelada por carreta e...
Toyota pode tirar carros de linha no mundo...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Monitor 24 polegadas LG por R$ 420; confira esta oferta imperdível
25 de junho de 2026
GWM Tank 300 muda de visual na China com foco no off-road e fica maior do que o atual
25 de junho de 2026
GM vai fabricar híbridos em São Paulo até 2028 com novo investimento de R$ 3,5 bilhões
25 de junho de 2026
Novo rei dos robôs aspiradores chega ao Brasil com preço de um Celta 2005
25 de junho de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Monitor 24 polegadas LG por R$ 420; confira esta oferta imperdível
25 de junho de 2026
GWM Tank 300 muda de visual na China com foco no off-road e fica maior do que o atual
25 de junho de 2026
GM vai fabricar híbridos em São Paulo até 2028 com novo investimento de R$ 3,5 bilhões
25 de junho de 2026
Novo rei dos robôs aspiradores chega ao Brasil com preço de um Celta 2005
25 de junho de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Pacote falso do NPM instala trojan e rouba senhas do Chrome

por SampaNews 25 de junho de 2026
25 de junho de 2026
7

Uma empresa de segurança cibernética descobriu uma nova técnica usada por criminosos para infectar computadores de desenvolvedores de software. A empresa JFrog publicou um relatório revelando que três pacotes maliciosos foram enviados ao repositório npm, uma plataforma amplamente usada por programadores para compartilhar e baixar ferramentas de código. O objetivo era instalar um trojan de acesso remoto nas máquinas das vítimas.

O ataque começa com um pacote chamado postcss-minify-selector-parser. O nome foi escolhido para parecer quase idêntico ao postcss-selector-parser, uma ferramenta legítima e extremamente popular, com mais de 150 milhões de downloads por semana.

smart_display

Nossos vídeos em destaque

O pacote falso usa as mesmas palavras-chave que a versão original e até lista o pacote verdadeiro como dependência. Isso faz com que ele passe por revisões básicas de segurança sem levantar suspeitas. Um usuário do npm identificado como abdrizak publicou esse código junto com dois outros pacotes conectados, o postcss-minify-selector e aes-decode-runner-pro.

Diagrama publicado pela JFrog mostra a cadeia de infecção completa, que começa no pacote npm falso e termina na conexão do RAT com o servidor de controle dos criminosos. O caminho percorre sete etapas: pacote npm, JavaScript cifrado, PowerShell, download de arquivo, VBScript, módulos Python e ativação do trojan. Imagem: JFrog.

Como a infecção acontece em etapas

Quando um desenvolvedor importa o pacote falso, o código não executa as funções normais de um parser. Em vez disso, ele lê um bloco de texto criptografado dentro de um arquivo de configuração e o decodifica usando um método chamado AES-256-GCM, basicamente um algoritmo de descriptografia que desbloqueia o conteúdo oculto.

Isso ativa um script chamado settings[.]ps1, que roda no PowerShell, o terminal de comandos do Windows. Esse script faz o download de um arquivo compactado a partir do domínio nvidiadriver.net, um site criado para parecer uma página oficial de drivers de placa de vídeo da Nvidia.

O arquivo baixado se disfarça de atualização do Windows e se descompacta numa pasta temporária do sistema. Em seguida, um script chamado update.vbs inicializa um ambiente Python oculto e carrega módulos como audiodriver.pyd e command.pyd. Isso ativa um RAT, sigla para Remote Access Trojan, basicamente um programa que dá ao criminoso controle remoto sobre o computador infectado.

pacote npm falso (1).png
Trecho do código malicioso encontrado no pacote postcss-minify-selector-parser, mostrando a chave AES, a senha de cifragem e o bloco de texto codificado que esconde o payload. Ao ser importado, o pacote decodifica esse conteúdo e inicia a cadeia de infecção. Imagem: JFrog.

Acesso permanente e roubo de senhas

O trojan se instala de forma permanente no sistema usando o Registro do Windows, isso porque esse mecanismo faz com que o programa seja iniciado automaticamente toda vez que o computador liga. 

O malware também verifica se está rodando dentro de um ambiente virtual, uma técnica usada por pesquisadores de segurança para analisar ameaças. Se detectar esse ambiente, ele interrompe a execução para dificultar a análise.

O principal alvo do ataque é o Google Chrome. Um módulo chamado auto.pyd busca os bancos de dados de login salvos no navegador e consegue contornar camadas de proteção mais recentes do Chrome para extrair nomes de usuário e senhas armazenados.

vulnerabilidade chrome.png
Logo do Google Chrome fragmentado ilustra o risco ao navegador mais usado do mundo. O ataque mira diretamente as senhas salvas no Chrome para roubar credenciais de acesso.

O RAT também consegue executar comandos em segundo plano e transferir arquivos diretamente entre o computador infectado e o servidor dos criminosos.

O que fazer se você usa esses pacotes

A JFrog recomenda que desenvolvedores removam imediatamente os três pacotes mencionados. Também é necessário verificar as pastas temporárias do sistema em busca de arquivos com os nomes winPatch, .store ou .host. Qualquer senha salva nos navegadores deve ser trocada.

Os pesquisadores alertam que esse caso mostra como um pacote pequeno, aparentemente inofensivo, pode esconder uma cadeia de infecção inteira enquanto parece relacionado a ferramentas legítimas de alto uso. A recomendação é tratar dependências com nomes parecidos com ferramentas conhecidas como possíveis vetores de ataque, e não apenas como coincidências de nomenclatura.

Acompanhe o TecMundo nas redes sociais. Inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Remake de A Bruxa de Blair é confirmado para 2027; saiba tudo sobre o filme
próxima postagem
Golpe ataca usuários e rouba dados via anúncio falso no Google

Você também pode gostar

Monitor 24 polegadas LG por R$ 420; confira...

25 de junho de 2026

Novo rei dos robôs aspiradores chega ao Brasil...

25 de junho de 2026

Apple aumenta preços no Brasil: MacBook mais barato...

25 de junho de 2026

Netflix adquire direitos sobre o livro de fantasia...

25 de junho de 2026

POSTS MAIS RECENTES

  • Monitor 24 polegadas LG por R$ 420; confira esta oferta imperdível
  • GWM Tank 300 muda de visual na China com foco no off-road e fica maior do que o atual
  • GM vai fabricar híbridos em São Paulo até 2028 com novo investimento de R$ 3,5 bilhões
  • Novo rei dos robôs aspiradores chega ao Brasil com preço de um Celta 2005
  • Frente fria mantém chuva e frio nesta quinta; Inmet alerta para temporais

Siga-nos

  • Recente
  • Popular
  • Monitor 24 polegadas LG por R$ 420; confira esta oferta imperdível

    25 de junho de 2026
  • GWM Tank 300 muda de visual na China com foco no off-road e fica maior do que o atual

    25 de junho de 2026
  • GM vai fabricar híbridos em São Paulo até 2028 com novo investimento de R$ 3,5 bilhões

    25 de junho de 2026
  • Novo rei dos robôs aspiradores chega ao Brasil com preço de um Celta 2005

    25 de junho de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026
  • 4

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026

Postagens em destaque

Apple aumenta preços no Brasil: MacBook mais barato...

25 de junho de 2026

Obra causa congestionamento em avenida de Barão Geraldo

25 de junho de 2026

Netflix adquire direitos sobre o livro de fantasia...

25 de junho de 2026

Passageira de moto morre atropelada por carreta e...

25 de junho de 2026

Toyota pode tirar carros de linha no mundo...

25 de junho de 2026

Leitura obrigatória

  • Monitor 24 polegadas LG por R$ 420; confira esta oferta imperdível

    25 de junho de 2026
  • GWM Tank 300 muda de visual na China com foco no off-road e fica maior do que o atual

    25 de junho de 2026
  • GM vai fabricar híbridos em São Paulo até 2028 com novo investimento de R$ 3,5 bilhões

    25 de junho de 2026
  • Novo rei dos robôs aspiradores chega ao Brasil com preço de um Celta 2005

    25 de junho de 2026
  • Frente fria mantém chuva e frio nesta quinta; Inmet alerta para temporais

    25 de junho de 2026

Newsletter

Posts relacionados

  • Monitor 24 polegadas LG por R$ 420; confira esta oferta imperdível

    25 de junho de 2026
  • Novo rei dos robôs aspiradores chega ao Brasil com preço de um Celta 2005

    25 de junho de 2026
  • Apple aumenta preços no Brasil: MacBook mais barato passa para quase R$ 10 mil

    25 de junho de 2026
  • Netflix adquire direitos sobre o livro de fantasia The Everlasting

    25 de junho de 2026
  • Qualcomm anuncia 1º superchip para IA e promete muita potência

    25 de junho de 2026

Mais vistas da semana

Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”
22 de janeiro de 2026
Escócia vence Haiti e vira líder do grupo do Brasil na Copa do Mundo
14 de junho de 2026
Altman pede desculpas por OpenAI não alertar polícia sobre suspeita de tiroteio
25 de abril de 2026

Postagens Aleatórias

União Europeia faz reunião de emergência após ameaças de Trump
18 de janeiro de 2026
Apple TV conta com 3 filmes indicados ao Oscar 2026! Veja a lista
18 de fevereiro de 2026
Guarda Revolucionária do Irã: petroleiro não foi escoltado pelos EUA em Ormuz
10 de março de 2026

Categorias Populares

  • Tecnologia (5.555)
  • Política (3.650)
  • Mundo (3.258)
  • Campinas (1.918)
  • Negócios (1.271)
  • Economia (1.255)
  • Auto (1.041)
  • Bragança Paulista (996)
  • Esporte (689)
  • Saúde (463)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home